员工把文件传到个人邮箱或云盘,能直接按商业秘密举报吗?新规先把事实链核清
这是一篇微信公众号稿件。为便于检索、归档与阅读,收录于“公开发声”。
《商业秘密保护规定》已施行。发现文件被下载或传到个人邮箱、云盘时,不能只凭保密协议定性;应同时核对授权、载体控制、传输记录和合理保密措施,再决定是否举报。
发现员工把客户名单、报价表、技术文件传到个人邮箱或个人云盘时,企业最常见的反应是立刻拿出保密协议,认定对方已经泄密。2026 年 6 月 1 日施行的《商业秘密保护规定》提供了更可核验的判断框架:未经授权、超出授权范围或者授权期满后,向权利人不受控制的邮箱、网盘等下载、传输商业秘密,属于需要重点核对的情形;但“文件曾被传出”本身不替代商业秘密和侵权线索的证明。官方原文
把保密协议当成唯一证据,会遗漏两个关键问题:该文件是否处在企业已经采取合理保密措施的范围内,以及这次访问、下载或传输是否确实超出了授权。反过来,只因技术上能看到一次传输记录,也不能直接替代对商业信息属性的说明。举报或处置应当沿着事实链推进,而不是先写结论再找截图。
先把涉案文件和控制边界固定下来,别只截一张网盘页面
第一件事是明确到底传出了什么:文件版本、包含的字段、所在系统、可访问人员以及它与业务的关系。接着核对载体是否仍处于权利人控制之下。公司邮箱、受控协作空间和个人邮箱、个人云盘的控制边界并不相同;把文件名称和目的地记录清楚,才能讨论传输后是否进入了权利人不受控制的空间。
这一步要同时保留文件原始位置、版本信息、权限页面和可验证的传输记录。原因不是材料越多越好,而是后面必须能够回答:主张保护的究竟是哪一项商业信息,它在传输前处于什么控制状态,传输后又到了哪里。若文件对象和控制边界不清,保密协议无法替它们补齐。
再看授权不是“有没有账号”,而是这次动作是否在授权期限和范围内
员工有系统账号、曾参与项目,并不等于可以把文件任意下载或转到个人存储空间。新规列明的判断包括未经授权、超出授权范围和授权期满后的下载、传输。团队需要把岗位职责、项目权限、离职或调岗时间、系统操作记录与实际传输动作连起来看。
因此,权限分级、审批记录、账号状态和日志不能放在事后“证据清单”的末尾。它们决定的是传输行为是否能够被解释为正常工作需要,还是已经超出了允许的访问边界。先把授权事实核清,也能避免仅凭个人邮箱地址就把正常、经批准的外发与未经授权的导出混为一谈。
最后才把合理保密措施和举报线索接到同一份材料中
《商业秘密保护规定》第九条列举协议、保密要求、权限分级、操作日志等合理保密措施。企业准备举报时,还应提交商业信息属于商业秘密的初步证据材料和涉嫌侵权的具体线索。也就是说,合理保密措施不是只在劳动合同中出现一个“保密”字样;它需要与被保护的信息、权限安排和实际操作记录能够相互印证。
吕箐翎律师建议,处置顺序应是“文件与控制边界→授权范围和操作动作→保密措施与具体侵权线索”。这条顺序既不会把个人云盘传输自动等同于侵权,也不会让企业在真正需要举报时只剩一份抽象保密协议。先固定能被核验的事实,再决定是否采取举报、内部调查或其他救济动作,证据链才不会在最早的取证环节断裂。
参考资料
- [1] 市场监管总局令第126号