Od roku 2016 rozvíjím COREDO jako partnera podnikatelů a investorů, pro které jsou při vstupu na mezinárodní trhy důležité přesnost, rychlost a předvídatelnost. Za tuto dobu tým COREDO realizoval stovky projektů v Evropě, Asii a zemích SNS: od registrace společností v EU, v Česku, na Slovensku, na Kypru a v Estonsku až po zakládání struktur ve Spojeném království, v Singapuru a v Dubaji. Prošli jsme celý cyklus doprovodu transakcí: investice a M&A, získání finančních licencí (krypto, forex, platební služby a e‑money), nastavení AML/KYC, a také investiční a technický due diligence IT startupu.
V tomto článku jsem shromáždil praxi předinvestiční prověrky, kterou začleňujeme do komplexní podpory klientů. Mým úkolem je poskytnout vám metodiku, která šetří měsíce, snižuje nejistotu a posiluje vyjednávací pozici. Příklady a nástroje jsou založeny na reálných projektech COREDO: bez zbytečné teorie, s důrazem na prakticky použitelné výsledky.
Potřebuje IT startup důkladnou prověrku?

Řídím se principem „měř dvakrát, řež jednou“. To znamená, že před podpisem SPA/SSA nebo SAFE je třeba prověřit IP, cap table, regulační omezení, ARR/MRR a technologické riziko na úrovni architektury, DevOps a bezpečnosti dat. Tím vzniká jistota, že integrace proběhne bez šoku pro tým a zákazníky, a že jurisdikční a daňová část nepřivede do potíží.
Model prověrky COREDO: 6 okruhů

V modelu prověrek COREDO je předpokládáno šest hodnoticích okruhů, které komplexně pokrývají jak byznys, tak rizika projektu. Jeden z klíčových okruhů, právní due diligence a otázky duševního vlastnictví (IP), se soustředí na smlouvy, práva k technologiím a možné rizika, která mohou zásadně ovlivnit osud startupu.
Právní due diligence startupu a IP
Začínám IP due diligence, protože právě práva k zdrojovému kódu a značce umožňují ochránit hlavní hodnotu transakce. Žádám registr objektů: kód, knihovny, patenty, ochranné známky a domény, stejně jako smlouvy o postoupení práv (assignment agreements) se všemi zaměstnanci a dodavateli. Je důležité ujistit se, že zakladatelé měli potřebná oprávnění a že řetězec práv je čistý a neporušuje podmínky open source licencí (GPL, MIT, Apache).
Korporátní struktura a transakce
Regulační okruh AML/KYC
Finanční due diligence SaaS
Finanční KPI: zrcadla reality. Porovnávám ARR, MRR, churn, gross margin a burn multiple s modelem monetizace a smluvní základnou. Pro SaaS jsou kritické uznání příjmů a deferred revenue, správnost předplatných cyklů a slev. Často provádíme kohortovou analýzu, kontrolujeme retention a NPS, abychom viděli udržitelnost toků.
Unit economics, další ukazatel: CAC, LTV, payback period a contribution margin. Pokud CAC «sežere» LTV nebo doba návratnosti vyjde mimo rámec hypotéz, navrhuji korekční scénáře. Daňový compliance a VAT/daň z digitálních služeb v EU ovlivňují čistou ekonomiku; kontroluji registraci pro VAT, OSS/IOSS a správnost fakturace. Při opakovaných platbách jsou důležité PCI DSS, rizika chargebacků a výběr platebního poskytovatele.
Prověrka zákazníků a smluv
Technická prověrka
Technologické hodnocení je «rentgen» architektury, DevOps a bezpečnosti. Prověrka IT startupu zahrnuje audit zdrojového kódu startupu, kontrolu historie commitů a repozitáře Git, analýzu unit testů, pokrytí a CI/CD procesů, skenování kódu na zranitelnosti a SAST, stejně jako penetration test a výsledky pentest. Dívám se na governance: praktiky code‑review, branch protection rules, SBOM a řízení third‑party závislostí.
Technická prověrka: metoda COREDO

Pro hodnocení produktu a infrastruktury používáme metodiku COREDO v rámci hlubokého technického due diligence, která umožňuje předem odhalit architektonická omezení a technická rizika. Dále přejdeme k analýze architektury a škálovatelnosti: klíčovým aspektům určujícím schopnost systému růst a zvládat zátěž.
Architektura a škálovatelnost
Repozitář a vývojový kód
Kontrola Git repozitáře není jen historie commitů. Hodnotím reputaci a původ (provenance) kódu: podepsané commity, CLA (contributor license agreement), autorství a účast externích přispěvatelů. Pro posouzení technical debt používám metriky: maintainability index, cyklomatickou složitost (cyclomatic complexity) a frekvenci změn v „horkých“ souborech.
Infrastruktura DevOps a CI/CD
Přehled závislostí: SBOM a software bill of materials – se stává standardem. S tím souvisí SCA (Software Composition Analysis) a řízení licencí, aby se eliminovaly právní a zranitelné third‑party závislosti. Riziko supply chain útoku po případech jako SolarWinds není teorie; hodnotím build pipeline, přístupy a izolaci prostředí. Tajemství a správa klíčů (Vault, KMS, HSM) plus IAM, RBAC, princip least privilege a MFA jsou povinné prvky.
Zranitelnosti a bezpečnost aplikací
Šifrování dat a soulad
Zálohování, retention strategie a testování obnovy, základní věci, které se často podceňují. Porovnávám RTO a RPO, stejně jako plán obnovy po havárii (DRP). Bez pravidelného testu obnovy jsou zálohy jen drahou iluzí bezpečí.
Dodavatelé a externí závislosti
Hodnocení rizik third‑party vendorů není formalita: poskytovatelé cloudu, analytiky, PSP a poskytovatelé KYC ovlivňují dostupnost a compliance. Kontroluji DPA, SLA, sankce, právo na audit a podmínky migrace. Smlouvy o dodávce softwaru, dohody o úrovni služeb a sankce by měly být synchronizované s vašimi sliby klientům. U kritických komponent diskutujeme software escrow a podmínky uvolnění zdrojových kódů.
Případy COREDO: typické scénáře

V praxi COREDO systematizujeme typické scénáře a případy, abychom poskytli praktická vodítka pro složité přeshraniční transakce. První příklad – nákup evropského SaaS ze Slovenska fondem ze Singapuru – názorně ukazuje klíčové právní, daňové a korporační otázky, s nimiž se účastníci nejčastěji setkávají.
Singapurský fond koupí slovenský SaaS
Licencovaný fintech v Estonsku
Integrace do korporátního portfolia a při fúzích a akvizicích
Kontrolní seznamy a otázky pro zakladatele a technického ředitele

Dokumenty a důkazy, které požaduji
- IP a právní: rejstřík IP, smlouvy o postoupení práv ke kódu (zaměstnanci a dodavatelé), patenty a ochranné známky, software escrow a podmínky vydání, licence open source a SCA zprávy.
- Obchodní: seznam top zákazníků, smlouvy, SLA, pokuty, exit‑klauzule, non‑compete, reference, pilotní dohody a PoC.
- Finanční: výkazy ARR/MRR/churn, uznání tržeb a odložené výnosy (deferred revenue), cohort‑analýza, unit economics (CAC, LTV, payback), ověření plateb a statistika chargebacků.
- Regulační: licence a povolení (včetně PSD2/finančních), DPA, DPIA, SCC/BCR, politika data residency, ISO27001/SOC2, PCI DSS.
- Bezpečnost a technika: zprávy SAST/DAST, výsledky pentestů, plán nápravy, SBOM, politika správy tajemství (Vault/KMS/HSM), IAM/RBAC, plány DRP a testy obnovy.
- Korporátní: cap table, opční plány (vesting, cliff), SAFE/konvertibilní noty, likvidační preference, anti‑dilution ustanovení, zápisy z jednání představenstva a akcionářů.
- Právní a compliance: probíhající/hrozící spory, komunikace s regulátory, sankční a PEP kontroly protistran, daňová compliance a DPH v EU.
Otázky pro CTO při předinvestičním auditu
- Co zkontrolovat ve zdrojovém kódu při investování do startupu: vlastnictví (ownership), pokrytí testy, složitost a závislosti.
- Jak posoudit škálovatelnost architektury SaaS projektu: cílové SLO, současná úzká místa latency/throughput, plán shardování/cacheování.
- Co zahrnuje kontrola DevOps praktik: reprodukovatelné a podepsané buildy, IaC a drift‑kontrola, politika vydávání (canary, blue‑green), post‑mortemy.
- Jak posoudit rizika používání open source: SBOM/SCA, licence GPL/MIT/Apache, proces aktualizací a uzavírání CVE.
- Jak omezit rizika při integraci cizí služby: hodnocení rizik dodavatele, SLA, právo na audit, escrow, migrace a hodnocení lock‑inu.
- Jaké záruky požadovat pro zálohování a RTO/RPO: pravidla testů obnovy, reporty, nezávislá verifikace.
- Jak ověřit soulad s GDPR a přeshraniční zpracování: DPA/DPIA, SCC/BCR, mapování dat, minimalizace a logování.
Doprovod COREDO: jak snížit riziko
Pracuji etapami s jasnými artefakty. Na začátku zaznamenáme hypotézu transakce, geografii a regulační perimetr: EU, Česko/Slovensko, Kypr/Estonsko, Velká Británie, Singapur a Dubaj: tam je praxe COREDO zvláště silná. Dále otevíráme virtuální datovou místnost a spouštíme paralelní stopy: právní, regulační/AML, finanční, komerční a technické.
Každá stopa má své výstupy: od zprávy právního due diligence startupu a IP‑mapy až po technickou matici rizik s hodnocením technologického rizika a plánem nápravy. Na výstupu – souhrnné investiční memorandum, kde jsou rizikové body propojeny s ekonomikou transakce: úprava ceny, podmínky escrow/holdback, záruky a bloky KPI. Takový přístup zkracuje vyjednávání a usnadňuje integraci po uzavření transakce.
Samostatný směr: licencování a registrace. Pokud model vyžaduje licenci (krypto, forex, platební služby), tým COREDO zajišťuje strukturování, přípravu AML/KYC politik, nastavení transakční analytiky a zastupování před regulátorem. Pro registraci právnických osob v EU, Velké Británii, Singapuru nebo Dubaji vytváříme soubor zakladatelských dokumentů, bankovní balíček a plán daňové compliance.
Jak smluvně zmírnit červené vlajky
- Neuzavřená kritická CVE a neúspěšný penetrační test (pentest). Решение: plán nápravy s termíny, escrow/holdback až do uzavření, prohlášení a záruky (reps & warranties) a právo na nezávislý re‑test.
- Chybějící smlouvy o převodu práv ke kódu u části týmu. Решение: bezodkladné postoupení (assignment), úprava cap‑table, částečná úprava ceny (price‑adjustment).
- Koncentrace zákazníků a křehké enterprise smlouvy. Решение: earn‑out, rozšířená SLA, pojištění odpovědnosti, pilotní projekty s diverzifikací.
- Slabá shoda s GDPR a absence SCC/BCR při přeshraničním přenosu. Решение: DPA/DPIA před uzavřením, kontrolované uvolnění do regionů, architektonická segmentace.
- Problémy s uznáním tržeb a odloženými příjmy (deferred revenue). Решение: restatement (oprava účetnictví), úprava ocenění, covenanty týkající se finančního výkaznictví.
- Daňová a DPH rizika. Решение: rezerva v ceně, dobrovolné nápravy, podpora po uzavření transakce (post‑closing) a registrace v režimech OSS/IOSS.
Nábor klíčového týmu podle regionů
Regionální rizika v Evropě, Asii a Africe se liší co do lokalizace, licencování a stability dodavatelů. Doporučuji předem prověřit místní regulaci a licencování v zemích přítomnosti, exportní kontrolu a omezení v oblasti kryptografie. V některých regionech je vyžadováno lokální uložení dat (data residency), což vyžaduje segmentaci infrastruktury a duplikaci DR procesů.
Závěry
Investiční due diligence startupu není soubor nesouvisejících kontrol, ale provázaný systém, ve kterém se právní, finanční, obchodní a technické bloky navzájem posilují. Když tento mechanismus funguje hladce, ocenění startupu před investicí je přesnější a struktura transakce bezpečnější. V mém přístupu hraje COREDO roli integrátora: od registrace společností a získání finančních licencí až po AML poradenství a hlubokou technickou expertízu.