涉密文件传个人邮箱或云盘:先查访问授权与传输记录,不能只看保密协议
这是一篇百家号稿件。为便于检索、归档与阅读,收录于“公开发声”。
市场监管总局令第126号《商业秘密保护规定》已于2026年6月1日施行。发现员工或供应商把涉密文件下载、传至个人邮箱或云盘时,企业应先核验访问授权、受控载体范围、下载传输记录和既有保密措施,不能只凭签过保密协议下结论。
发现文件进了个人邮箱或云盘,先不要把“签过保密协议”当成结论
市场监管总局令第126号《商业秘密保护规定》已于2026年6月1日施行。员工或供应商把涉密文件下载、传到个人邮箱或云盘,并不当然等于已经构成商业秘密侵权;但企业也不能只拿出一份保密协议就认定事实已经清楚。对这类数字化外流线索,先要把访问授权、文件载体和传输过程逐项还原。
判断一:个人邮箱或云盘是否受企业控制,会改变对下载、传输行为的判断
该规定第10条将未经授权、超越授权范围,或者授权期限届满后,下载、传输商业秘密至权利人不受控制的个人邮箱、云盘等数字系统的情形列为不正当获取商业秘密的方式之一。国家市场监督管理总局《商业秘密保护规定》原文 这里不能只看文件是否“到了个人账号”,还要核对当时是否有授权、授权范围是否覆盖该文件和该导出方式、授权是否仍在有效期,以及该邮箱或云盘是否确属企业不受控制的系统。
例如,员工有系统查看权限,不等于当然有下载、外发或传至个人云盘的权限;供应商因项目交付获得文件,也不当然可以留存在其个人邮箱。反过来,若企业曾明确批准某一受控协作空间、项目账号或交付路径,也不能跳过该授权事实,直接把全部传输写成违法。
判断二:保密协议是保密措施的一部分,不是替代权限和日志的单张凭证
第9条列举的合理保密措施既包括签订保密协议、在合同中约定保密义务,也包括通过制度、培训或书面告知提出保密要求;针对远程办公、跨境协作采取权限分级、数据脱敏、操作日志留痕等技术措施;以及对商业秘密及其载体进行标记、分类、隔离、加密并限制接触范围。企业不能把协议与这些围绕具体信息、载体和接触范围的措施混为一张单据。
因此,围绕这一次线索核验的材料应当对应到具体文件、具体账号和具体时间:包括访问授权及期限、涉密载体的标记或分类、下载和传输记录,以及已经采取的协议、保密要求、权限分级和日志留痕等措施。
判断三:准备举报时,初步材料要同时覆盖“文件是什么、企业怎么管、对方怎么取得”
如企业拟向市场监管部门举报,第18条所列商业信息属于商业秘密的初步证据材料包括信息形成过程和时间、非公知性、商业价值以及权利人采取的保密措施;同时,涉嫌侵权的具体线索可涉及对方获取的渠道或机会、保密措施被不正当手段破坏、实际获取,以及已经或有风险被披露、使用等。
所以,下载或传输记录的作用是说明“谁在何时以何种方式取得或外移了什么”;它不能替代对涉密文件范围、商业价值和保密措施的说明。只有离职、只有个人邮箱地址,或者只有一份保密协议,都不足以把这些不同问题混成一个结论。
现在就按一次外流线索调取四组材料
第一,整理商业信息的形成过程和时间、具体文件及其载体、非公知性和商业价值的初步材料。第二,核验涉事人员或供应商在事发时点对该文件的访问授权、授权范围和授权期限。第三,固定下载、传输记录,并核验其指向的邮箱、云盘等数字系统是否受权利人控制。第四,集中对应保密协议或合同保密义务、保密要求、权限分级、操作日志,以及对涉密信息和载体采取的其他保密措施。
吕箐翎律师提示:个人邮箱或云盘中的涉密文件,最怕企业先把事件定性、后补事实。先核验授权边界和传输痕迹,再把保密措施与具体文件连起来,才有条件判断下一步是内部处置、补强证据,还是考虑举报等路径。
参考资料
- [1] 市场监管总局令第126号