原保密协议能否直接放行向分包商或新增协作人员转交资料
吕箐翎律师说明,企业与供应商或外包方签署的原保密协议,通常只能证明双方已有保密约定,不能单独证明新增下游接收方已获授权接收、复制、再转交或访问相关资料。
吕箐翎律师的判断是:企业已经与供应商或外包方签署保密协议,并不等于可以直接把报价、工艺、客户或运营资料交给其分包商、关联团队或新增协作人员。原保密协议能够证明的,通常只是企业与第一接收方之间已有保密义务及相关约定;它不能单独证明新增下游接收方已被允许接收哪些资料、可作何种使用,或是否可以复制、再转交、下载及访问相关系统。
关键不在于对方提出“项目需要更多人协作”,而在于原协议的授权对象和授权动作是否确实覆盖这次安排。若协议明确约定第一接收方可在必要范围内向特定类别的受约束人员披露,并对其接收、使用、保管和违约后果作出安排,这能够成为继续核实的基础。但仍需确认本次拟接收者是否落入该类别,拟交付资料是否落入约定范围,以及实际操作是否符合约定的用途和边界。
反过来,如果协议只写明供应商或外包方自身负有保密义务,或者虽提及其人员,却没有明确分包商、关联公司、新增项目成员等下游主体的接收资格,就不能仅据原协议推定资料可以继续外流。尤其不能把“项目参与者”“合作方人员”等笼统表述,当然理解为获得全部资料、全部系统权限或无限次再转交的授权。
企业还应区分“可以知悉”与“可以操作”。即使某人被允许参与项目,仍要看其是否被明确允许接收该类资料,是否有必要复制或保存,是否可以转交给他人,是否需要进入指定系统,以及权限是否只限于项目所需期间。原协议本身也不能说明这些权限已经在实际中完成设置,更不能说明资料将通过何种受控路径交付和留存。
2026年6月1日起施行的《商业秘密保护规定》将保密协议、保密要求、权限分级、操作日志等列为合理保密措施的具体表现;同时,对未经授权、超出授权范围,或者授权期满后向权利人不受控制的邮箱、云盘等下载、传输商业秘密作出规定。这意味着,协议文本与实际权限、实际传输方式之间不能脱节。企业不能只看“签过协议”,还应看这次转交是否仍处于可识别、可控制的授权范围内。
因此,是否扩大资料接收范围,至少应先核实四类事实:新增接收方是谁,与第一接收方是什么关系;其拟接收的具体资料是什么;其需要进行的动作是阅览、复制、系统访问还是再转交;以及企业是否能够按该范围设置和保留相应的权限与路径。上述事实不能确认时,暂停扩大接收范围,通常比依据原保密协议作概括放行更稳妥。
参考资料
- [1] 市场监管总局令第126号