保密协议与商业秘密保护专栏

商业秘密保护与保密协议全解析

商业秘密是企业核心竞争力的重要组成部分。与竞业限制不同,保密义务覆盖全员、无需支付补偿、可长期有效,但前提是企业必须对相关信息采取了合理的保密措施。本篇从商业秘密的法定构成出发,系统讲解保密协议的内容设计、信息分级管理、泄密取证与追责路径。

一、基础认知篇

1.1 商业秘密的法定定义

《中华人民共和国反不正当竞争法》第九条第四款:本法所称的商业秘密,是指不为公众所知悉、具有商业价值并经权利人采取相应保密措施的技术信息、经营信息等商业信息。

商业秘密的认定须同时满足三要件,缺一不可:

  1. 秘密性(不为公众所知悉):该信息不为所属领域的相关人员普遍知悉和容易获得。公知信息、行业常识、公开出版物中已披露的内容不构成商业秘密。
  2. 价值性(具有商业价值):该信息能为权利人带来现实的或潜在的经济利益或竞争优势。无论是积极信息(如成功的配方)还是消极信息(如失败的试验记录),只要具有商业价值即可。
  3. 保密性(采取相应保密措施):权利人根据信息的商业价值等采取了与其相适应的合理保密措施。这是司法实践中最易产生争议的要件。

常见的商业秘密类型:

  • 技术信息:技术方案、设计图纸、算法模型、源代码、配方、工艺流程、技术诀窍、实验数据、测试报告等。
  • 经营信息:客户名单、供应商信息、定价策略、成本数据、财务报表、招投标底价、营销计划、商业谈判底线、并购方案等。

1.2 不构成商业秘密的情形

以下信息通常不被认定为商业秘密,企业不能通过保密协议对其主张权利:

  • 公知技术、行业通用知识、教科书或公开文献中已披露的内容;
  • 通过公开渠道(如企业官网、新闻报道、专利公开文件)可轻易获取的信息;
  • 员工个人的知识、经验、技能——员工在工作中积累的通用能力属于其个人人格组成部分,离职后可继续使用;
  • 已公开的专利技术(专利以公开换取保护,公开后即丧失秘密性);
  • 仅为简单汇编、未经过深度加工的公知信息组合(但如果汇编的选择、编排体现了独创性且不为公众所知悉,可能构成商业秘密)。
企业不能通过保密协议将员工的一般知识、经验和技能约定为商业秘密并限制其使用。司法实践中,法院会严格区分"企业商业秘密"与"员工个人技能",以保护劳动者的合法择业权。

1.3 保密协议与竞业限制的适用场景差异

两者虽然都服务于商业秘密保护,但功能和适用场景有本质区别:

  • 保密义务是"信息层面"的约束:无论员工到哪里工作,都不得泄露或使用原企业的商业秘密。它不限制员工的就业选择,只限制其对特定信息的使用。
  • 竞业限制是"行为层面"的约束:限制员工在离职后到竞争企业工作或自营竞争业务,是对就业自由的限制,因此必须支付补偿、限定人员和期限。
  • 适用范围:保密协议可与全员签订;竞业限制仅限涉密人员。
  • 期限:保密义务可约定至信息公开为止(可能长期);竞业限制最长 2 年。
  • 补偿:保密义务无需支付保密费;竞业限制必须按月支付补偿。
对于涉密程度高的核心岗位,建议同时签订保密协议和竞业限制协议,形成"信息不泄露+就业不竞争"的双重保护。对于普通员工,签订保密协议即可,无需约定竞业限制。

1.4 普通员工与涉密员工的保密义务区别

普通员工:虽不直接接触核心商业秘密,但工作中可能接触到一般经营信息。保密义务主要是遵守企业保密制度,不泄露工作中知悉的企业内部信息,不擅自复制、传播内部文件。

涉密员工:因岗位需要接触核心技术信息或经营信息,保密义务更重,包括但不限于:

  • 严格按照权限范围查阅、使用涉密信息;
  • 不得擅自复制、下载、传输涉密文件;
  • 不得向任何第三方(包括无关同事)披露涉密信息;
  • 离职时交还全部涉密载体(文件、设备、存储介质等);
  • 离职后继续承担保密义务,直至信息公开。

企业可根据涉密程度对员工进行分类管理,对涉密员工签署专项保密协议,对普通员工签署通用保密协议或在劳动合同中约定保密条款。

二、协议内容合规篇

2.1 保密范围的精准设定方法

保密范围是保密协议的核心条款,约定模糊可能导致协议无法执行。建议采用"定义+分类列举+除外条款"的结构:

(1)概括定义:明确"保密信息"是指员工在任职期间因职务关系知悉的、企业标明为保密或依其性质应合理认知为保密的全部信息。

(2)分类列举:

  • 技术信息:技术方案、源代码、算法、配方、图纸、工艺、测试数据等;
  • 经营信息:客户名单、供应商、定价、成本、财务数据、招投标信息、营销计划等;
  • 管理信息:组织架构、薪酬体系、人事资料、内部制度、会议纪要等;
  • 第三方信息:企业根据协议对第三方负有保密义务的信息。

(3)除外条款:明确以下信息不属于保密信息:①披露时已属公知;②非因员工违约而公开;③员工能证明在披露前已合法掌握;④从有权披露的第三方合法获得;⑤员工独立开发且未使用企业保密信息。

保密范围不是越宽越好。将公知信息、员工个人技能也纳入保密范围,可能导致条款被认定为不合理而影响整体效力。范围应与企业实际拥有的商业秘密相匹配。

2.2 保密期限设定规则

保密期限的设定应区分在职期间和离职后:

  • 在职期间:员工基于忠实义务当然承担保密义务,无需特别约定。
  • 离职后:可约定保密义务持续至该信息进入公知领域为止,不受竞业限制 2 年期限的约束。因为商业秘密的保护以信息的秘密性为前提,只要信息仍未公开,保密义务就应持续。
  • 特殊信息:对于核心配方、关键技术等长期保密信息,可明确约定"永久保密"或"直至该信息公开为止"。
保密义务的期限与商业秘密的存续期间一致。即使保密协议约定了固定期限(如 3 年),如果期限届满后该信息仍构成商业秘密,员工仍需承担保密义务——因为商业秘密的保护是法益,不因约定期限届满而消灭。

2.3 涉密权限管控与信息分级保密机制

保密协议只是制度起点,真正的保护来自日常管理。企业应建立信息分级与权限管控制度:

信息分级:

  • 核心机密:核心配方、关键算法、并购方案、财务核心数据——仅限核心高管及指定人员知悉;
  • 机密:技术方案、客户名单、定价策略——相关部门负责人及经授权人员;
  • 秘密:内部制度、一般经营数据——部门内人员;
  • 内部公开:通知公告、一般行政信息——全体员工。

权限管控措施:

  • 文件加密、水印、访问权限分级;
  • 涉密区域门禁、监控;
  • 电脑端口管控、外发审批;
  • 涉密文件标注密级、编号、收发登记;
  • 离职时权限回收、设备交还、涉密文件删除确认。
"采取相应保密措施"是商业秘密获得法律保护的前提。如果企业自身对涉密信息不做任何管控(如文件不加密、权限不限制、不标注密级),即使签了保密协议,发生泄密时也可能因"未采取保密措施"而无法获得法律保护。

2.4 保密义务、禁止披露、禁止使用条款设计

保密协议应明确员工的具体义务:

  • 保密义务:不得以任何形式(口头、书面、电子、社交媒体等)向任何第三方披露保密信息。
  • 禁止使用:不得为自己或第三方利益使用保密信息,不得利用保密信息开展竞争或从事与企业利益冲突的活动。
  • 禁止复制:未经授权不得复制、摘录、下载、截屏涉密信息。
  • 妥善保管:妥善保管涉密载体,防止遗失、被盗、被非法访问。
  • 报告义务:发现泄密或可能泄密时立即报告。
  • 交还义务:离职时交还全部涉密载体,删除个人设备中的涉密信息,并出具书面确认。
  • 违约责任:约定违约金或损失赔偿计算方式。

三、纠纷追责篇

3.1 商业秘密泄露的认定依据与取证要点

主张商业秘密侵权,企业需证明以下事实:

  1. 涉案信息构成商业秘密:即证明秘密性、价值性、保密性三要件。保密性是举证重点,需提供保密协议、保密制度、加密措施、权限记录等证据。
  2. 员工/被告实施了侵权行为:包括以盗窃、贿赂、欺诈、胁迫、电子侵入等不正当手段获取,或披露、使用、允许他人使用商业秘密。
  3. 侵权行为与损害之间存在因果关系。

取证要点:

  • 及时固定证据:对侵权网页、邮件、文件进行公证或时间戳认证;
  • 调取员工离职前后的电脑操作日志、文件下载记录、外发邮件、U盘使用记录;
  • 收集被告产品/服务与企业商业秘密相同或实质相似的证据;
  • 证明被告有接触商业秘密的条件("接触+实质相似"规则);
  • 必要时申请证据保全、诉前禁令。
商业秘密案件中"接触+实质相似"是常用的证明规则:企业证明被告有接触商业秘密的机会,且被告使用的信息与企业商业秘密实质相似,举证责任即转移至被告,由被告证明其信息来源合法。

3.2 民事赔偿、行政处罚、刑事追责适用场景

商业秘密侵权有三条追责路径,可单独或并行使用:

(1)民事追责:

  • 依据:《反不正当竞争法》《民法典》;
  • 可主张:停止侵害、赔偿损失、消除影响;
  • 赔偿额:按实际损失或侵权获利计算,难以确定的由法院在 500 万元以下酌定;恶意侵权可处 1-5 倍惩罚性赔偿。

(2)行政追责:

  • 依据:《反不正当竞争法》;
  • 由市场监督管理部门责令停止违法行为,没收违法所得,处 10 万-100 万元罚款;情节严重的处 100 万-500 万元罚款。

(3)刑事追责:

《刑法》第二百一十九条【侵犯商业秘密罪】:以盗窃、贿赂、欺诈、胁迫、电子侵入或者其他不正当手段获取权利人的商业秘密,或披露、使用、允许他人使用其所掌握的商业秘密,情节严重的,处三年以下有期徒刑,并处或者单处罚金;情节特别严重的,处三年以上十年以下有期徒刑,并处罚金。
  • 入罪门槛:给权利人造成损失数额在 30 万元以上,或因侵犯商业秘密违法所得数额在 30 万元以上等;
  • 适用于情节严重、损失重大的恶意侵权案件。

3.3 员工泄密与第三方泄密的追责差异

员工泄密:

  • 可依据保密协议主张违约责任(违约金);
  • 可同时主张侵权责任(赔偿损失);
  • 违反竞业限制的可一并主张违约金;
  • 构成犯罪的追究刑事责任;
  • 企业可依据规章制度给予纪律处分直至解除劳动合同。

第三方泄密(合作方、供应商、客户等):

  • 依据双方签署的保密合同(NDA)主张违约责任;
  • 无合同关系的,依据《反不正当竞争法》主张侵权责任;
  • 第三方明知或应知员工泄密仍获取、使用的,构成共同侵权;
  • 注意与合作方签署 NDA 时明确保密范围、期限、违约金及管辖条款。
新用人单位明知员工负有保密义务或竞业限制义务,仍获取、使用原用人单位商业秘密的,可能与员工构成共同侵权,承担连带赔偿责任。企业追责时可将员工与新用人单位列为共同被告。

四、企业实操篇

4.1 企业涉密信息分级管理制度搭建

建立系统的保密管理制度是商业秘密获得法律保护的基础,建议包含以下文件:

  1. 《商业秘密管理办法》:明确商业秘密的范围、密级划分、管理职责、定密解密程序;
  2. 《涉密人员管理办法》:涉密岗位认定、涉密人员审查、保密承诺书、离岗离职管理;
  3. 《涉密文件管理办法》:密级标识、制作、收发、传阅、复制、归档、销毁流程;
  4. 《信息系统安全管理办法》:权限管理、加密策略、日志审计、外发管控;
  5. 《保密协议》及《竞业限制协议》:与涉密人员签署;
  6. 《合作方保密协议(NDA)》:与合作方、供应商、顾问等签署。

制度出台后应通过民主程序(职工代表大会或全体职工讨论)并向员工公示,确保制度对员工具有约束力。

4.2 入职、在职、离职全流程保密管控方案

入职环节:

  • 根据岗位涉密程度签署相应版本的保密协议;
  • 核心岗位同时签署竞业限制协议;
  • 进行保密培训,签署保密承诺书;
  • IT 系统按岗位开通最小必要权限。

在职环节:

  • 定期保密培训与提醒;
  • 涉密文件标注密级、加密存储;
  • 权限定期审计,岗位变动及时调整权限;
  • 对外交流、发表文章、参展前进行保密审查;
  • 来访人员登记、涉密区域限制进入。

离职环节:

  • 进行离职保密谈话,重申保密义务;
  • 收回全部涉密载体(文件、U盘、电脑、门禁卡等);
  • 回收系统权限、邮箱、账号;
  • 检查个人设备是否存有涉密信息并确认删除;
  • 签署《离职保密承诺书》;
  • 对约定竞业限制的员工,书面告知是否启动竞业及补偿安排。

4.3 合作方、外包人员保密风控技巧

商业秘密泄露不仅来自内部员工,合作方也是高风险来源:

  • 先签 NDA 再披露:在向合作方披露任何涉密信息前,必须签署保密协议(NDA),明确保密范围、用途限制、期限、违约金。
  • 最小披露原则:只披露合作所必需的信息,不提供核心秘密(如只提供接口文档不提供源代码,只提供样品不提供配方)。
  • 限定接触人员:要求合作方指定接触涉密信息的人员名单,并确保该等人员也受保密约束。
  • 外包人员管理:驻场外包人员应签署保密承诺,限制其访问权限,离场时收回权限并删除数据。
  • 数据安全措施:涉密数据通过加密渠道传输,使用企业指定的协作平台,禁止使用个人网盘、私人邮箱传输涉密信息。
  • 合作结束后:要求合作方返还或销毁涉密信息,并出具书面确认。
建议企业建立合作方准入评估机制,对涉及核心商业秘密的合作方进行尽职调查,NDA 中明确约定争议管辖法院或仲裁机构,便于后续追责。