Коммерческая тайна и NDA: как реально, а не для галочки защитить бизнес-информацию
- Источник:
- Office Life
О чем статья?
На практике NDA нередко состоит из одной страницы, формулировки «вся информация является конфиденциальной» и штрафа на внушительную сумму. Но думать, что так вы закрываете этот вопрос, — ошибка. Ведь после утечки информации выясняется, что компания не может доказать:
-
что именно относилось к коммерческой тайне;
-
когда и кому информация была передана;
-
зачем получатель имел к ней доступ;
-
какие меры защиты реально применялись;
-
кто и каким способом нарушил обязательства.
По белорусскому законодательству одной подписи под NDA недостаточно. Коммерческая тайна — это не просто один абстрактный документ, а установленный и реально действующий режим, включающий правовые, организационные, технические и иные меры защиты. Правовая охрана возникает только после установления такого режима и действует, пока он сохраняется.
NDA — только один элемент защиты
Закон «О коммерческой тайне» устанавливает несколько условий, которым должна отвечать информация.
Вот какой она должна быть:
-
не быть общеизвестной или легкодоступной третьим лицам (в тех кругах, которые обычно имеют дело с подобного рода сведениями);
-
иметь коммерческую ценность именно потому, что неизвестна третьим лицам;
-
не относиться к государственным секретам;
-
не являться объектом исключительных прав на результаты интеллектуальной деятельности;
-
охраняться обладателем с помощью режима коммерческой тайны.
При соблюдении этих условий коммерческой тайной могут быть, например, непубличные модели ценообразования, условия работы с поставщиками, клиентская аналитика, коммерческие предложения, планы развития, методики и ноу-хау.
При этом нельзя просто объявить коммерческой тайной любые неудобные для раскрытия сведения. Закон исключает из этого режима информацию:
-
содержащуюся в учредительных и регистрационных документах;
-
о задолженности по налогам и другим обязательным платежам;
-
о численности и составе работников, условиях труда и наличии вакансий;
-
о задолженности по заработной плате и социальным выплатам;
-
о нарушениях законодательства и привлечении к ответственности и т. д.
Не могут подменяться режимом коммерческой тайны и специальные режимы охраны информации — например, банковская, налоговая, адвокатская или медицинская тайна.
Почему типовой NDA часто не работает
1. Конфиденциальной названа любая информация
Использование формулировок типа «вся информация о деятельности компании является коммерческой тайной» не позволит эффективно защититься в случае судебного спора.
Закон требует, чтобы соглашение с контрагентом содержало перечень охраняемой информации либо понятный порядок ее определения. Иными словами, получатель должен иметь возможность установить, какие сведения защищены, а какие нет.
В идеальном варианте рекомендуется описывать конкретные категории. Например, сведения о ценах и скидках, не опубликованные в открытых источниках; финансовые модели проекта; списки клиентов с историей взаимодействия; техническая документация, размещенная в определенной электронной папке; коммерческие предложения, переданные через согласованную электронную почту.
2. NDA подписывают после передачи документов
На практике случаются ситуации, когда компания сначала отправляет финансовую модель (проводит демонстрации, открывает доступ к CRM), а лишь потом вспоминает о соглашении о конфиденциальности.
Гражданский кодекс предусматривает базовую обязанность не раскрывать и не использовать ненадлежащим образом информацию, переданную как конфиденциальную в ходе переговоров, даже если основной договор в итоге не заключен. Однако компании все равно придется доказывать, что информация была передана именно как конфиденциальная, кому она была передана и в каких пределах ее разрешалось использовать. Поэтому NDA желательно подписывать до первого существенного раскрытия.
3. Не определена цель использования информации
Получателю запрещают разглашать сведения, но ничего не говорят о допустимом использовании.
В результате подрядчик / потенциальный инвестор может заявить, что никому информацию не передавал, а лишь использовал полученные материалы в собственной деятельности, применил финансовую модель для запуска собственного проекта.
В NDA рекомендуется закрепить конкретную цель. Например, исключительно для оценки возможности заключения договора; для исполнения проекта; для проведения юридической и финансовой проверки; для технической интеграции определенных систем и т. д.
Любое использование вне этой цели должно считаться нарушением, даже если сведения формально не были опубликованы.
4. Не определен круг допущенных лиц
Контрагент может передать документы своим работникам, консультантам, аффилированным лицам или субподрядчикам и затем утверждать, что это было необходимо для выполнения проекта.
Поэтому NDA должен отвечать на три вопроса:
1. Кому получатель вправе раскрывать информацию.
2. На каких условиях допускается такое раскрытие.
3. Кто отвечает за действия привлеченных лиц.
Обычно используется принцип минимально необходимого доступа: информацию получают только те лица, которым она объективно нужна для согласованной цели. Получатель обязан обеспечить для них не менее строгий режим конфиденциальности и отвечать за их нарушения.
5. Нет доказательств передачи и доступа
Даже подробный NDA не поможет, если компания не может подтвердить, какой файл передавался, в какой версии, когда и кому именно.
Пересылка документов через личные мессенджеры, неконтролируемые облачные хранилища и общие ссылки без авторизации существенно осложняет доказывание.
Для критичных материалов лучше использовать решения, которые позволят доказать передачу. Например, согласованную корпоративную электронную почту, закрытые папки с индивидуальными правами доступа, журналы скачивания и просмотра и т. д.
6. Гриф «Коммерческая тайна» заменяет всю систему
Белорусское законодательство (в отличие от, например, российского) не требует маркировать грифом коммерческой тайны каждый внутренний документ, содержащий подобные сведения. Нанесение отметки в общем случае является дополнительной, а не единственной мерой защиты.
Нюанс есть разве что при передаче носителей коммерческой тайны государственным органам, где маркировка уже обязательна: необходимо указывать гриф «Коммерческая тайна» и сведения об обладателе информации.
Следовательно, отсутствие отметки не всегда означает отсутствие защиты. Но и наличие отметки само по себе не доказывает, что режим был установлен.
7. Основная ставка сделана на огромный штраф
Штраф на очень большую сумму часто создает психологический эффект, но не решает проблему доказывания. Сначала необходимо подтвердить сам факт нарушения.
Гражданское законодательство позволяет установить договорную неустойку, причем для ее взыскания не требуется доказывать размер причиненных убытков. Однако необходимо доказать нарушение обязательства, а явно несоразмерная неустойка при наличии предусмотренных законом оснований может быть уменьшена судом.
В идеальном варианте необходимо, кроме определения понятной неустойки за конкретные нарушения, также сохранять возможность требовать прекращения использовать информацию и регулировать возврат и уничтожение материалов.
Штраф следует рассматривать лишь как последний рубеж. Он не заменяет ни режим коммерческой тайны, ни техническую защиту, ни доказательства.
Как должна выглядеть система защиты
Уровень 1. Инвентаризация информации
Сначала компания должна понять, что именно она защищает.
Не следует включать в перечень все документы подряд. Чем шире и абстрактнее перечень, тем сложнее его применять и контролировать.
Для каждой категории информации желательно определить:
| Вопрос | Что зафиксировать |
| Что защищаем | Конкретная категория сведений |
| Где хранится | Система, папка, база данных, бумажный архив |
| Кто имеет доступ | Должности, подразделения, конкретные лица |
| Для чего предоставляется доступ | Рабочая задача или проект |
| Как передается | Разрешенные каналы и форматы |
| Как долго охраняется | Срок либо условие прекращения режима |
| Кто отвечает | Владелец информации и ответственное лицо |
Уровень 2. Локальные документы
Режим коммерческой тайны должен быть введен внутри компании документально.
Вот необходимый минимум:
-
приказ об установлении режима коммерческой тайны;
-
положение о коммерческой тайне;
-
перечень охраняемой информации;
-
правила учета лиц, получивших доступ;
-
назначение работников, ответственных за организацию режима.
Также можно оформить:
-
порядок предоставления и прекращения доступа;
-
правила работы с бумажными и электронными носителями;
-
порядок реагирования на утечки и иные инциденты;
-
формы обязательств работников о неразглашении;
-
правила передачи сведений контрагентам.
Закон прямо связывает установление режима с определением состава охраняемой информации, ограничением доступа, учетом лиц, получивших доступ, урегулированием отношений с работниками и контрагентами, а также назначением ответственных работников.
Уровень 3. Договорная защита
Для разных получателей должны использоваться разные документы.
1. С работниками — трудовой договор, локальные акты и отдельное обязательство о неразглашении коммерческой тайны.
2. С контрагентами, подрядчиками и консультантами — NDA либо полноценный раздел о конфиденциальности в основном договоре.
3. С потенциальными партнерами и инвесторами — соглашение, действующее уже на стадии переговоров.
Копирование одного шаблона для разных категорий получателей может иметь пробелы, поскольку у них разные цели доступа, способы использования информации и правовой статус.
Уровень 4. Технические меры
Компания должна обеспечить, чтобы правила, написанные в NDA и локальных актах, соответствовали реальной IT-инфраструктуре.
Сюда относят, в частности:
-
индивидуальные учетные записи;
-
многофакторную аутентификацию;
-
журналирование входов, скачиваний и изменений;
-
своевременное отключение бывших работников и подрядчиков;
-
запрет на хранение рабочих документов в личных облаках;
-
ограничение использования личных мессенджеров;
-
шифрование критичной информации;
-
резервное копирование;
-
периодический пересмотр прав доступа;
-
мониторинг массовых выгрузок и др.
Законодательство об информации прямо предусматривает применение правовых, организационных и технических мер, разграничение доступа, использование средств технической и криптографической защиты, назначение ответственных лиц и контроль эффективности защиты.
Уровень 5. Доказательства
Система должна быть построена так, чтобы после инцидента можно было восстановить события.
Необходимо сохранять:
-
утвержденные редакции локальных документов;
-
подтверждения ознакомления работников;
-
подписанные NDA и обязательства;
-
журналы доступа и выгрузок;
-
переписку о передаче материалов;
-
акты возврата оборудования и носителей;
-
результаты внутренних расследований;
-
уведомления о нарушениях.
Без надежных доказательств даже фактически существующая система защиты может оказаться юридически слабой.
Что предусмотреть в NDA с контрагентами
Закон требует, чтобы соглашение с контрагентом было заключено в письменной форме и содержало как минимум:
1. Перечень коммерческой тайны либо порядок определения охраняемой информации.
2. Ограничения на использование такой информации.
3. Срок действия обязательств, в том числе после прекращения основного договора.
Недействительность основного договора сама по себе не прекращает обязательства по конфиденциальности. Получатель также обязан сообщать обладателю о незаконном доступе, использовании или раскрытии информации, об угрозе такого нарушения и о требованиях государственных органов предоставить соответствующие сведения.
Кроме обязательных условий, в NDA на практике включают:
1. Цель раскрытия (для какого проекта, сделки или проверки информация передается; использование вне этой цели запрещается).
2. Разрешенный круг лиц (может ли получатель раскрывать сведения работникам, консультантам, аудиторам и т.д.).
3. Стандарт защиты (минимальные требования по корпоративным учетным записям, ограниченному доступу, шифрованию и т.д.).
4. Инциденты (содержание и срок уведомления об утечке, обязанности сторон и т.д.).
5. Возврат и уничтожение (что именно и в каком формате).
6. Ответственность и применимое право.
Как правильно уволить сотрудника, у которого есть доступ к коммерческой тайне?
Работодатель обязан ознакомить работников, которым необходим доступ, с категориями коммерческой тайны, установленным режимом и ответственностью за его нарушение.
Что должно быть прописано в обязательствах работника:
-
перечень или категории доступной ему информации;
-
порядок получения доступа;
-
допустимые способы использования;
-
обязанности при обнаружении утечки;
-
правила работы с носителями;
-
срок сохранения конфиденциальности;
-
действия при прекращении трудовых отношений.
После увольнения обязанность сохраняется в течение срока, установленного обязательством, либо до отмены режима коммерческой. Работник должен вернуть находящиеся у него носители информации.
Кстати, Трудовой кодекс допускает увольнение работника, если он отказывается подписать обязательство о неразглашении (если доступ к коммерческой тайне необходим для выполнения его трудовых обязанностей), а также в случае разглашения коммерческой тайны работником, который имел к ней доступ.
Но одной ссылки на NDA недостаточно. Работодателю необходимо подтвердить, что доступ действительно требовался по должности, работник был надлежащим образом ознакомлен с режимом, конкретные сведения относились к коммерческой тайне и именно работник совершил нарушение.
При увольнении работника, который имел доступ к коммерческой тайне, мало просто поставить подпись под обходным листом. Нужно также:
1. Заблокировать учетные записи и удаленный доступ.
2. Исключить работника из рабочих групп и общих папок.
3. Отозвать токены, ключи и сертификаты.
4. Вернуть устройства и носители.
5. Сменить общие пароли, к которым работник имел доступ.
6. Проверить недавние массовые выгрузки.
7. Сохранить журналы действий.
8. Напомнить работнику о продолжающих действовать обязательствах.
Что делать, если утечка уже произошла
Первые действия должны быть направлены не только на прекращение утечки, но и на сохранение доказательств.
Шаг 1. Ограничить распространение
Необходимо заблокировать скомпрометированные учетные записи, отозвать ссылки и сменить пароли.
Шаг 2. Зафиксировать доказательства
Следует сохранить журналы доступа, переписку, историю скачивания, данные об устройствах, версии файлов, резервные копии и иные цифровые следы. Нельзя ограничиваться скриншотами, если доступны первичные технические данные.
Шаг 3. Определить юридический статус информации
Нужно проверить:
-
включены ли сведения в установленный перечень;
-
действовал ли режим на момент нарушения;
-
был ли нарушитель ознакомлен с ним;
-
каким документом регулировались его обязанности.
Шаг 4. Направить юридическое требование
В зависимости от обстоятельств можно потребовать:
-
прекратить использование и распространение информации;
-
вернуть или уничтожить носители;
-
подтвердить перечень получателей;
-
сохранить доказательства;
-
удалить публикации;
-
выплатить неустойку;
-
возместить убытки.
Шаг 5. Выбрать способ защиты
Возможны гражданско-правовые требования, трудовые меры или даже обращение в правоохранительные органы.
Кодекс об административных правонарушениях предусматривает ответственность за умышленное разглашение коммерческой или иной охраняемой законом тайны без согласия обладателя лицом, которому сведения стали известны в связи с профессиональной или служебной деятельностью.
Уголовный кодекс отдельно предусматривает ответственность за коммерческий шпионаж, то есть незаконное собирание коммерческой или банковской тайны с целью ее раскрытия или использования, а также за умышленное разглашение такой информации при наличии предусмотренных законом последствий и мотивов.
Уголовная или административная ответственность не возникает автоматически после любой утечки: необходимо установить все элементы соответствующего состава правонарушения.
Фото: Envato Elements