很多老板对商业秘密风险有一个根深蒂固的理解:只要员工没把图纸卖给竞争对手,没拿去自己开厂生产,没给公司造成实际损失,那就不算侵权,顶多算违反公司纪律。这个认知,在真实的司法裁判中,大错特错。
上海市高级人民法院近期发布的一起涉长晶炉图纸“持有型”技术秘密侵权纠纷案(上海超某半导体与符某某案),直接把一个被无数企业忽视的致命风险摆到了台面上:有些行为,在“还没用之前”,就已经被法律评价为侵权;在特定情形下,同一行为还可能同时进入民事与刑事评价体系。
一、没卖也没用,为什么仍引发民事侵权与刑事追责?
被告符某某系原告公司高级管理人员,并兼任保密小组成员。在职期间,其利用工作权限,通过U盘拷贝公司核心长晶炉图纸,并通过公司邮箱发送至个人邮箱。
此后,这些技术资料长期存储于其个人设备中。
在整个过程中,没有证据证明其将图纸对外披露,也没有证据证明其用于生产经营或商业使用。
在法庭上,被告辩称:只是备份保存用于学习参考,并未对外使用或传播。
但法院最终仍作出不利认定,在追究刑事责任后,判决民事赔偿:
刑事:因职务侵占罪、非法获取计算机信息系统数据罪被判处有期徒刑二年九个月,并处罚金三万元。
民事:构成侵害技术秘密,判令停止侵权,并赔偿经济损失及合理维权开支共计10万元。
需要说明的是,本案刑事责任并非以侵犯商业秘密罪直接定罪,而是基于非法获取与控制计算机数据等行为,但其事实基础与民事侵权判断形成交叉。
二、法院的裁判逻辑:核心不在“是否使用”,而在“是否失控”
法院在本案中的判断逻辑非常清晰。
其关注点并不是技术资料是否被实际使用,而是一个更基础的问题:技术资料是否已经脱离企业控制体系。
具体行为包括:
- 未经授权拷贝技术图纸
- 通过企业系统转移至个人邮箱
- 长期存储于个人设备中
法院认定,一旦核心技术信息进入个人控制空间,即使未被使用或披露,也意味着企业对该信息的控制状态已经发生实质变化。
三、裁判核心逻辑:判断标准不是结果,而是控制状态
从裁判逻辑可以提炼出三个关键判断点:
第一,是否未经授权接触并获取技术资料;
第二,是否将技术资料转移至企业无法直接控制的范围(如个人设备、私人邮箱);
第三,即使未实际使用,该状态是否已导致企业控制能力下降,并形成持续管理风险。
在这一逻辑下,法院并不要求证明实际损失,也不要求证明商业化使用行为。
判断重心已经前移至:技术信息是否仍处于企业可控体系之内。
四、企业最容易忽视的问题:风险不是在“泄露之后”才开始
很多企业在管理商业秘密时,习惯于用结果倒推风险:没有泄露,就没有问题;没有使用,就不构成侵权。
但本案所体现的司法逻辑恰恰相反:风险往往发生在更早阶段。并不是在信息被公开之后,而是在被拷贝、转移、脱离企业系统控制的那一刻,法律评价就已经可能启动。尤其在研发岗位与管理岗位,这类“仅保存、不使用”的行为更具隐蔽性,也更容易被忽视。
企业事后复盘时往往才发现,真正的风险并不在外部扩散,而在内部数据流转环节已经失控。
五、一个关键延伸:同一行为可能同时触发刑事和民事责任
本案还提示了一个更重要的问题:
从案件背景看,被告行为同时涉及职务侵占罪及非法获取计算机信息系统数据罪的刑事评价。
这意味着,在商业秘密相关案件中:一旦突破授权边界,不仅可能引发民事侵权责任,还可能进入刑事责任。
民事责任与刑事责任在此类案件中,并非割裂,而是在同一事实基础上可能并行展开。
六、企业最容易触发风险的三类行为
从本案可以提炼出三类高频风险场景:
- 在职期间通过U盘或个人设备拷贝研发资料;
- 通过公司邮箱向个人邮箱转发技术文件或设计图纸;
- 离职前集中整理、复制公司技术资料但尚未使用或披露。
这些行为在日常管理中往往被低估,但在司法审查中,可能被串联为完整证据链。
七、结语:商业秘密风险的起点,比多数企业想象得更早
本案传递的核心信息非常清晰:商业秘密风险,并不以泄露或使用为起点。只要技术资料已经被不正当获取并脱离企业控制,法律评价就可能已经发生。
在特定情形下,同一行为还可能同时引发民事侵权责任,并被追究刑事责任。
因此,企业真正需要关注的,不是“有没有泄露”,而是“有没有被带走”。
很多案件的关键,不在后续行为,而在前端控制是否真实有效。
规则102:
商业秘密侵权的认定,并不以实际使用或对外披露为前提,而以是否未经授权获取并脱离企业控制为核心标准。在该基础上,该行为在特定情形下可能同时引发民事侵权责任,并进入刑事责任评价体系。
【企业行动建议】
从本案出发,企业至少应重点建立三项基础能力:
第一,识别数据“可外带路径”。
重点不在是否已经发生泄露,而在是否存在通过U盘、邮件或个人设备将技术资料带离企业系统的可能通道。
第二,建立可追溯的数据流转机制。
确保关键技术资料的访问、下载与流转具备日志记录能力,否则在纠纷中难以形成有效证据链。
第三,将“持有状态”纳入风控体系。
不仅关注外部泄露风险,也要关注内部脱离控制后的持续持有状态,通过权限管理与设备管控降低风险暴露。
【典型案例】
上海知识产权法院 / 上海市高级人民法院
涉长晶炉图纸“持有型”技术秘密侵权纠纷案
八、 30秒自测:你的企业,能防住“持有型”侵权吗?
与其等员工把核心数据拷走后再去打一场被动的官司,不如现在就检查一下自己的管理体系:
- 你的核心技术人员,是否拥有不受限制的U盘拷贝权限?
- 公司的邮件系统,是否屏蔽了向个人邮箱(如QQ、163邮箱)外发附件的功能?
- 核心研发资料,是否有明确的下载、导出和传输日志记录?
- 如果明天有核心高管离职,你能否在法庭上拿出他“曾私自转移数据”的铁证?
如果这些问题的答案是模糊的,那么你的企业正面临着商业秘密泄露的风险。
一个建议:与其事后追责,不如先做一次“商业秘密体检”
很多老板看完这个案例,第一反应是:“我的公司会不会也有类似风险?”
坦白说,这个担心不无道理。绝大多数科技与外贸企业的商业秘密管理,都停留在“签了一份保密协议”的阶段。但在真实的法庭上,仅凭一份保密协议,根本无法证明企业采取了“合理的保密措施”,尤其好些保密协议中约定的保密措施还不具体。
法官真正想看到的,是一套持续运行的、可追溯的、与岗位风险相匹配的商业秘密管理体系。
如果你希望针对自己企业的实际情况做一个快速评估,可加msmdfmh联系我。备注:商业秘密体检
我会为你免费做一次30分钟的初步诊断,帮你理清:
✅ 你企业最需要保护的核心技术/经营信息到底是什么;
✅ 当前的数据权限管理存在哪些致命漏洞;
✅ 如果现在发生“持有型”泄密,你能否在法庭上拿出有效证据。
商业秘密保护,绝不是把图纸锁进保险柜那么简单。
近年来的司法实践越来越表明,法院真正保护的,是企业多年经营形成的“非公开竞争优势”。只要这种优势因为员工的“不当持有”而面临失控风险,法律就会介入。
商业秘密管理,不是等出事后的“亡羊补牢”,而是日常经营中的“未雨绸缪”。
希望这篇文章能帮你少走一些弯路。
如果觉得这篇文章对你有帮助,欢迎转发给身边的科技或外贸企业老板。多一个人看到,少一家企业踩坑。
本文首发于公众号《商业秘密观察》,想看更多此类文章,欢迎搜索关注。
热门跟贴