关于境内企业承接服务外包业务信息保护的若干规定

文章摘要 《关于境内企业承接服务外包业务信息保护的若干规定》为接包方设定保密义务框架,核心要求包括:明确保密信息定义(从发包方获取、采取保密措施且非公知、合同约定保密);接包方须建立信息保护机构或指定专人,采取技术物理控制、分级管理、加密保存、网络管理、身份认证等具体措施;与员工及第三方签订保密与竞业协议;加强培训并鼓励获取信息安全认证。违反保密义务将面临仲裁或诉讼风险,知识产权归属需提前约定。该规定为服务外包行业信息保护提供操作指引,强调企业内控体系建设与持续改进,对降低商业泄密风险、维护公平竞争环境具有实务价值。

  第一条 为促进承接服务外包业务的中国境内企业(以下称接包方)妥善保护保密信息,维护公平竞争环境,促进我国服务外包产业的进一步发展,根据《中华人民共和国合同法》等法律、行政法规,制定本规定。

  第二条 本规定所称的承接服务外包业务是指接包方通过合同向境内外的企业、机构、组织或个人(以下称发包方)提供的信息技术外包服务、技术性业务流程外包服务等服务的行为。
 
  第三条 本规定所称保密信息是指符合以下条件的业务资料或数据:

  (一)接包方在承接服务外包业务过程中从发包方所获取;

  (二)发包方采取了保密措施且不为公众知悉;
 
  (三)接包方根据合同约定应当承担保密义务。

  第四条 接包方及其股东、董事、监事、经理和员工不得违反服务外包合同的约定,披露、使用或者允许他人使用其所掌握的发包方的保密信息。

  第五条 接包方应成立信息保护机构或指定专职人员负责制定本企业的信息保护规章制度,对保密信息采取合理的、具体的、有效的保密措施,包括:

  (一)限定涉密人员的范围;
 
  (二)对保密信息载体及其存储场所采取技术物理控制,以避免信息被他人不当访问或获取;

  (三)对保密信息的记录载体进行分级管理;

  (四)对配方含量和程序步骤等重要信息加密保存或保存于受限区域;

  (五)对保密信息载体使用密码;

  (六)对存有保密信息的厂房、车间、办公室等场所限制来访者或者对他们提出保密要求;

  (七)对存有保密信息的计算机建立有效的网络管理和数据保护措施,建立严格的身份认证和访问授权体系,采用完善的系统备份和故障恢复手段,定期进行安全补丁和病毒库的升级;

  (八)接包方与发包方约定的其他措施。

  第六条 接包方应通过与员工,特别是涉密人员签订保密协议、竞业禁止协议,以及与涉密的第三方人员签订保密协议等措施确保信息安全。

  第七条 接包方应当加强对员工的信息安全培训,增强员工的保密意识,避免泄漏保密信息事故的发生。

  第八条 鼓励接包方积极借鉴国内外信息安全认证要求、行业最佳实践来制定企业内部信息安全管理体系,并获取国内、国际信息安全认证。

  第九条 接包方应积极开展对内部信息安全管理体系的检查及维护,持续改进企业内部信息安全体系。

  第十条 接包方违反与发包方之间的保密协议或服务外包合同中的保密条款,发包方可以根据保密协议或服务外包合同的约定提起仲裁或向有管辖权的法院起诉。

  第十一条 接包方应与发包方明确约定接包方在为发包方提供服务、履行信息保密义务的过程中所产生的知识产权或技术成果的归属。

  第十二条 接包方不得侵犯发包方依法享有的商标、专利、著作权等知识产权权利。

  第十三条 相关行业协会等中介组织应加强行业自律管理,可根据需要定期公布接包方的信息保密工作情况。

  第十四条 本规定由商务部、工业和信息化部负责解释。

  第十五条 本规定自2010年2月1日起施行。

常见法律问题

保密信息的法律定义与范围是什么?

根据规定,保密信息需同时满足三个条件:一是接包方在承接服务外包业务过程中从发包方所获取的业务资料或数据,无论是纸面文件、电子数据还是口头传达后记录的信息均可能涵盖;二是发包方采取了合理的保密措施且该信息不为公众所知悉,即具有秘密性,例如发包方明确标注保密字样、限制接触范围、签订保密协议等;三是接包方根据合同约定应当承担保密义务。实务中,常见保密信息包括客户名单、技术方案、源代码、财务数据、商业计划、配方含量、程序步骤等。企业需注意,仅凭合同约定“保密”并不足以认定,发包方还需实际采取保密措施(如物理隔离、加密、访问权限控制)。风险提示:若发包方未采取足够保密措施,或信息已公开,则接包方可能无需承担保密责任。争议焦点常在于信息是否属于“不为公众知悉”以及保密措施是否合理。建议接包方在合同中明确保密信息的具体范围、载体形式及保密期限,避免因定义模糊导致履约纠纷。

接包方应采取哪些具体保密措施?

规定要求接包方成立信息保护机构或指定专职人员,并制定内部规章制度,实施更具体的保密措施:第一,限定涉密人员范围,仅向必要知情员工开放;第二,对保密信息载体及其存储场所采取技术物理控制,如锁柜、门禁、监控、防泄密软件等,防止他人不当访问;第三,对记录载体进行分级管理,按敏感程度分为绝密、机密、内部等,不同级别对应不同权限;第四,对配方含量、程序步骤等核心信息加密保存或保存于受限区域;第五,为保密信息载体设置密码,如文件密码、U盘加密;第六,对存有保密信息的厂房、车间、办公室限制来访者或要求其签署保密承诺;第七,建立完善的网络管理和数据保护体系,包括防火墙、入侵检测、VPN、身份认证与访问授权、系统备份与故障恢复、定期安全补丁及病毒库升级;第八,与发包方约定的其他针对性措施,如加密传输通道、数据脱敏处理。实务中,仅靠制度文件不够,必须实际执行并留存记录(如培训签到、审查日志)。风险提示:若未采取合理措施,导致泄密,接包方需承担违约责任。建议企业定期进行安全审计,并根据行业最佳实践(如ISO 27001)持续改进。

违反保密义务的法律后果与争议解决方式?

若接包方违反与发包方之间的保密协议或服务外包合同中的保密条款,发包方有权依据保密协议或合同中的约定提起仲裁或向有管辖权的法院起诉。法律后果通常包括:承担违约金、赔偿实际损失(包括直接损失和间接损失,如研发成本、商誉损失、预期利益等)、停止侵害、返还或销毁保密信息载体。此外,若接包方员工或股东、董事、监事、经理擅自披露、使用或允许他人使用保密信息,接包方亦需承担管理不力的责任,可能被追究连带责任。实务中,争议焦点常集中于:泄密行为是否由接包方内部人员实施、损失金额如何计算、保密协议是否有效等。为降低风险,接包方应:在合同中明确违约金数额或损失计算方法;与涉密员工签订保密协议及竞业禁止协议(注意竞业限制期限和补偿金要求);保存所有保密信息接触记录;一旦发现泄密立即采取补救措施(如通知发包方、冻结账户、删除数据)。同时,建议接包方获取国内或国际信息安全认证(如ISO 27001、等保认证),作为履行保密义务的初步证据。若发包方主张赔偿,法院或仲裁机构会综合考量保密措施的有效性、泄密严重程度等因素。

以上内容仅供参考,不构成法律意见。如需专业法律服务,请联系杨春宝一级律师:chambers.yang@dentons.cn

  • 本站声明:本站所载之法律论文、法律评论、案例、法律咨询等,除非另有注明,著作权人均为站长杨春宝高级律师本人。欢迎其他网站链接,但是,未经书面许可,不得擅自摘编、转载。引用及经许可转载时均应注明作者和出处"法律桥",并链接本站。本站网址:https://meetlawyer.com/。
  •  
  •         本站所有内容(包括法律咨询、法律法规)仅供参考,不构成法律意见,本站不对资料的完整性和时效性负责。您在处理具体法律事务时,请洽询有资质的律师。本站将努力为广大网友提供更好的服务,但不对本站提供的任何免费服务作出正式的承诺。本站所载投稿文章,其言论不代表本站观点,如需使用,请与原作者联系,版权归原作者所有。

发表回复