员工把公司涉密文件传到个人邮箱或云盘,企业能直接按泄露商业秘密举报吗?
这是一篇知乎稿件。为便于检索、归档与阅读,收录于“公开发声”。
员工将文件下载或传到个人邮箱、云盘,不当然证明商业秘密已泄露。企业拟举报前,应核对涉案信息、授权边界、存储控制、保密措施和操作记录。
可以基于具体线索举报,但不能只凭员工把文件下载或传到个人邮箱、个人云盘,就认定已经泄露商业秘密。吕箐翎律师认为,先要分开看两件事:该文件里的信息是否本身构成商业秘密;这次下载或传输是否未经授权、超出授权范围,或者发生在授权期满之后。前一件决定企业主张保护的对象是否站得住,后一件决定这条操作记录能否指向规制所涉的行为。
第一个容易被忽略的分叉是,文件名写着“机密”或员工签过保密协议,并不自动把文件内容变成商业秘密。企业应先把拟主张的信息说清楚:究竟是某个技术方案、参数、报价规则、客户交易信息,还是其他可识别的内容;再核对这些内容此前是否受到保密要求、权限分级和操作留痕等措施保护。若文件本身只是公开资料、一般工作材料,或者企业无法说明其受保护的具体内容,个人云盘记录的证明力就会明显不同。
第二个分叉是传输的授权边界。市场监管总局令第126号《商业秘密保护规定》自2026年6月1日起施行,其中第10条涉及未经授权、超出授权范围,或授权期满后,将商业秘密向权利人不受控制的邮箱、云盘等下载或传输的情形。员工为完成工作被允许从企业受控账号同步到指定工具,和员工把资料转至企业无法控制的个人邮箱、私人云盘,不能混为一谈;同样是“下载”,还要看当时的账号权限、业务目的和授权期限。
因此,发现记录后不要先用“员工已经泄密”替代事实核查。应当把传输记录中的账号、时间、文件名称或标识、接收端或云盘位置,与当时的权限配置、保密协议或保密要求、文件分类和操作日志对应起来。若企业要主张某个文件是商业秘密,就应使该文件内容与既有保密措施形成对应;若要主张传输越过授权,就应能说明允许什么、不允许什么,以及该员工在该时间点是否仍有权限。
拟向市场监管部门举报时,材料也应围绕这个判断链组织。第18条要求提交商业信息属于商业秘密的初步证据材料,以及涉嫌侵权的具体线索。对本题而言,前者不是一份笼统的保密协议,而是能够说明具体信息、保密要求或措施、权限分级和实际留痕的材料;后者则应落到哪名员工、何时、通过何种账号或工具、对哪些具体文件实施了何种下载或传输。缺少其中任何一环,都应先补查客观记录,而不是事后补写制度或把所有个人下载一概定性为违法。
这类线索可以启动核查和举报准备,但不能承诺举报一定被受理,更不能预先断定侵权已经成立。最终仍取决于信息内容、是否处于权利人控制之下、授权范围和期限、已采取的保密措施,以及操作记录能否相互印证。
参考资料
- [1] 市场监管总局令第126号