这条新规在企业法务圈引起了不小的震动。很多人可能还没意识到,这部法规跟电子合同的关系有多大。
简单说吧:以前企业用电子合同,主要担心的是"有没有法律效力";现在多了一层新的要求——"合同里的商业秘密,有没有保护好"。
合同是什么?是企业最核心的商业秘密载体之一。报价、客户信息、技术方案、合作条件,全在合同里。如果电子合同平台的安全措施不到位,导致商业秘密泄露,那后果可比合同无效严重多了。
最近这段时间,我们收到了大量企业的咨询,问的都是同一个事:商业秘密保护新规出台了,我们的电子合同要怎么调整才合规?
今天就把问得最多的20个问题整理出来,一次性给大家讲清楚。
关系太大了。简单说,电子合同是商业秘密的重要载体,而新规明确要求企业建立商业秘密保护制度,采取相应的保密措施。
如果你的电子合同平台安全措施不到位,导致合同内容被泄露、被窃取,轻则面临合作方的索赔,重则可能被认定为没有采取合理保密措施,以后连商业秘密侵权官司都打不赢。
当然算。新规第二条明确规定,商业秘密是指不为公众所知悉、具有商业价值并经权利人采取相应保密措施的技术信息、经营信息等商业信息。
合同里的报价、付款条件、客户信息、技术参数、合作模式这些,全都是典型的经营信息和技术信息,都属于商业秘密的保护范围。
新规施行后新签的合同,肯定要按新规来。以前签的,如果还在有效期内,或者涉及的商业秘密还在保密期内,也建议按新规的要求补做安全措施。
毕竟商业秘密保护是一个持续的过程,不是说签的时候合规就完了,整个存储、使用、调取的过程都要合规。
后果挺严重的。最直接的是,如果因为电子合同平台的安全漏洞导致商业秘密泄露,企业要对受损害方承担赔偿责任。
更深一层的影响是,如果企业自己都没有采取合理的保密措施,以后别人侵犯了你的商业秘密,你去法院起诉,法院可能会因为"你自己都没好好保护"而不认定为商业秘密,那损失就大了。
新规对数据安全的要求是"采取相应保密措施",具体到电子合同领域,至少要满足这几点:
一是传输过程必须加密,而且得是高强度加密,不能是那种很容易被破解的加密方式。
二是存储必须加密,不能明文存在服务器上,万一服务器被攻破了,数据全泄露了。
三是要有访问控制,谁能看什么合同、能做什么操作,都要有明确的权限划分,不能谁都能随便看。
目前行业内比较通用的标准是等保三级认证,以及国密商用密码产品认证。有这两个认证的平台,安全基本是过关的。
新规里特别强调了可追溯性。放到电子合同里,就是从合同创建、修改、查看、下载、转发到删除,每一个操作都要有完整的日志记录。
而且日志不能只是简单记一下"谁什么时候看了",还要记清楚用什么设备看的、IP地址是哪里、看了多长时间、下载了几次、转发给了谁。
真出了泄密事件,这些日志就是溯源的关键证据。没有这些日志,你连泄密的源头都找不到。
这个问题问的人特别多。客观说,存在云端确实比存在自己服务器上多了一层风险,但关键看平台怎么做。
正规的第三方电子合同平台,都会有严格的数据隔离机制和权限管控机制,平台的员工是不能随意查看用户合同内容的。
更重要的是,现在很多平台都支持数据加密存储,加密密钥由企业自己掌握,平台即使拿到了数据也解密不了,这就从技术上杜绝了平台偷看的可能。
比如爱签电子合同,就采用了国密SM2算法和SHA-256哈希加密,支持企业自定义密钥管理,合同内容全程加密,连平台都无法解密读取,在商业秘密保护这块做得比较到位。
这个隐患确实存在。个人手机、个人电脑的安全防护水平参差不齐,万一设备中了病毒、被植入了木马,合同内容就有泄露的风险。
但也不能因噎废食,毕竟移动办公是大趋势。比较合理的做法是:
一是选择支持多端安全签署的平台,移动端也要有足够的安全防护。
二是对员工进行安全培训,不要在公共WiFi下签署重要合同,不要随便点击不明链接。
三是重要合同尽量要求在企业内部网络环境下签署,或者使用企业配发的设备。
新规第六条明确了企业应当建立健全商业秘密保护制度。具体到电子合同管理,至少要有这么几项制度:
一是合同分级分类管理制度。什么样的合同是核心涉密合同,什么样的是普通合同,要分清楚,不同等级采取不同的保护措施。
二是权限管理制度。谁能发起合同、谁能审批、谁能查看、谁能下载,权限要明确,不能人人都是管理员。
三是操作审计制度。定期检查合同的操作日志,有没有异常查看、异常下载的情况,及时发现风险。
四是人员离职管理制度。员工离职后,要第一时间收回其电子合同平台的访问权限,防止带走合同数据。
很多企业图省事,给所有员工都开了全部权限,谁都能看所有合同,这是非常危险的。
合理的权限设置应该遵循"最小必要"原则——每个人只拥有完成自己工作所必需的最低权限。
比如,业务员只能看自己负责的客户的合同,不能看其他业务员的;法务可以看所有合同,但只能审核不能修改内容;财务只能看合同里的金额和付款条款,看不到其他商业信息。
现在专业的电子合同平台,基本上都支持细粒度的权限配置,可以按部门、按角色、按合同类型灵活设置权限。企业一定要把这个功能用起来。
当然不行。很多时候,附件里的信息比正文还敏感。比如技术方案附件、报价明细附件、客户资料附件,这些全都是核心商业秘密。
所以保护范围一定要覆盖合同的全部内容,包括正文、附件、补充协议、谈判记录,甚至包括合同的审批意见和修改历史。
这些东西加在一起,才是一份完整的合同,也才是商业秘密的完整载体。
商业秘密的保护期限,跟合同期限不是一回事。合同到期了,只要相关信息还符合商业秘密的构成条件,保密义务就继续存在。
所以已经归档的历史合同,该有的安全措施一样都不能少。不能说合同履行完了就不管了,随便丢在那里,甚至直接删除了。
历史合同是企业的重要数据资产,也是商业秘密的宝库,保护工作要贯穿始终。
最核心的看几个:
一是等保三级认证。这是国家对非银行机构的最高级别的信息安全认证,有这个认证,基本安全就有保障了。
二是国密商用密码产品认证。说明平台的加密技术是经过国家密码管理局认可的。
三是ISO27001信息安全管理体系认证。这是国际通行的信息安全管理标准。
四是ISO27018公有云个人信息保护认证。这个跟个人信息保护有关,涉及个人信息的合同需要关注。
五是数据安全相关的认证,比如数据安全管理认证之类的。
这些资质不是越多越好,但核心的几个必须有。连等保三级都没有的平台,建议直接pass。
光看证书还不够,还可以从这几个方面去考察:
第一,能不能提供详细的安全白皮书或者安全方案。如果平台支支吾吾说不清楚安全是怎么做的,那大概率有问题。
第二,能不能支持私有化部署或者混合云部署。对于特别敏感的合同,企业可能希望数据存在自己的服务器上,这时候平台能不能提供相应的方案,就很能体现技术实力。
第三,有没有发生过重大安全事故。这个可以去网上搜一搜,有没有相关的负面新闻。
第四,服务过哪些客户。如果很多大型企业、金融机构、政府单位都在用,那安全性通常是经过验证的。
这个要分情况。如果是因为平台的安全漏洞导致的泄露,那平台要承担责任。如果是因为企业自己的原因,比如账号密码泄露、权限设置不当,那企业自己负责。
所以在跟平台签服务协议的时候,一定要把安全责任条款看清楚,出了问题谁负责、怎么赔,都要有明确约定。
当然,更重要的还是事前预防。选一个靠谱的平台,把自己这边的管理做好,比事后追责有意义得多。
这个问题最近问的人特别多,毕竟AI大模型火了,数据就是燃料。
负责任的平台,会明确承诺不将用户数据用于AI训练,或者提供"数据不出域"的选项。企业在选型的时候,一定要把这条问清楚,最好在合同里明确约定。
另外,选择支持私有化部署的平台也是一个办法,数据完全在企业自己的控制范围内,就不存在这个问题了。
第一步不是换平台,也不是建制度,而是先摸清楚家底——你有多少电子合同?都存在哪里?哪些是涉密的?涉密等级有多高?
很多企业自己都说不清自己有多少合同、都散落在什么地方。家底都没摸清,谈什么保护?
所以第一步是做一次全面的合同资产盘点,把所有电子合同集中管理起来,然后做分级分类。这是所有后续工作的基础。
商业秘密保护不是只有花钱才能做。预算有限的企业,可以从这几件事做起:
第一,选一个靠谱的SaaS平台。SaaS模式按使用量付费,成本其实很低,一年可能也就几千块钱,但安全防护是专业级的,比自己搭系统划算多了。
第二,把基础的权限管理做好。这个不需要额外花钱,就是花点时间配置一下,但效果非常明显。
第三,制定简单的管理制度。不用搞得很复杂,明确几条核心规则,比如不能随便转发合同、不能用个人邮箱传涉密合同、离职要收回权限,执行到位就够了。
第四,对员工做一次培训。花半天时间,把风险讲清楚,把规则讲明白,很多泄露事件就是因为员工不懂、没意识。
可以定期做一些"安全自检":
比如,用一个普通员工的账号登录,看看能不能看到不该看的合同。
比如,试着用没有权限的账号下载一份涉密合同,看看系统会不会阻止。
比如,查看一下操作日志,能不能完整追溯某份合同的所有操作记录。
比如,找IT部门做个渗透测试,看看平台的安全防护能不能扛得住。
如果这些测试都能通过,那基本的安全措施就是到位的。
如果只能做三件事,我建议是:
第一件,盘点合同资产,把散落在各处的电子合同集中到统一的平台管理。
第二件,梳理权限体系,按照"最小必要"原则重新配置每个人的权限。
第三件,做一次全员培训,让所有人都知道商业秘密保护的重要性,以及哪些能做哪些不能做。
把这三件事做好,企业的商业秘密保护水平就能上一个大台阶,也能基本满足新规的要求。
《商业秘密保护规定》的出台,标志着商业秘密保护从"企业自己的事"变成了"法律强制要求的事"。
对于电子合同来说,这既是挑战,也是机遇。挑战在于,企业对电子合同平台的安全要求更高了;机遇在于,那些真正在安全上下功夫的平台,会越来越受到市场的认可。
对于企业来说,不要把新规当成负担,而要把它当成一次提升自身管理水平的契机。商业秘密是企业最核心的资产之一,保护好了,就是竞争力。
如果你的企业正在评估电子合同的商业秘密保护方案,不妨了解一下爱签电子合同。他们在安全这块的投入一直很大,等保三级、国密认证、ISO系列认证一应俱全,而且支持私有化部署和混合云部署,能够满足不同规模企业的安全需求。
合规这件事,早做晚做都得做,早做总比晚做好。
-