保密条款是一套信息使用规则,不只是一句“不得泄露”
保密条款通过合同约定受保护信息的范围、允许用途、接触人员、保护标准、排除情形、依法披露流程、期限、返还删除及违约后果。高质量条款必须能够映射到实际的信息共享与访问控制。
一段文字能否执行,取决于团队能否回答:要交付哪些资料,接收方为什么需要,资料进入哪些系统,谁会看到,能否复制、分析或继续披露,出现法律要求或安全事件时谁处理,项目结束后还有哪些副本。
以下内容提供审查与运营方法,不针对任何具体纠纷给出结论。合同内容必须与完整交易、信息类型、适用法律和组织真实能力一起判断。
合同保密信息与法定商业秘密可能重合,但不是同一概念
合同可以把尚未达到商业秘密法定条件、但双方愿意限制使用或披露的信息纳入保护,例如未公开谈判、方案草稿或专门为项目提供的内部材料。违反这类约定可能产生合同责任,但不能仅因合同写了“商业秘密”就推定所有材料都具备法定商业秘密属性。
2025年修订的《反不正当竞争法》将商业秘密定义为不为公众所知悉、具有商业价值并经权利人采取相应保密措施的技术信息、经营信息等商业信息。判断时需要看具体秘密点、非公开性、价值和与其相适应的措施,而不是把整个数据库、整份合同或整类文件笼统贴上标签。
| 比较维度 | 合同约定的保密信息 | 法定商业秘密 |
|---|---|---|
| 来源 | 双方合同定义和具体披露 | 法律规定及案件事实 |
| 范围 | 可按交易需要约定 | 需满足法定构成条件 |
| 证明重点 | 合同、披露事实、使用与违约 | 具体内容、秘密性、价值、保密措施及侵害 |
| 保护措施 | 通常是履约要求的一部分 | 也是构成与维权中的重要事实 |
合同尚未签成,不等于磋商资料可以自由使用
商业团队经常在正式协议前交换报价、方案、样品、数据结构和技术说明。《民法典》第501条规定,当事人在订立合同过程中知悉的商业秘密或者其他应当保密的信息,无论合同是否成立,都不得泄露或者不正当使用。
因此不要把信息保护完全押在最终合同上。进入实质披露前,先确认披露目的、资料范围、接收主体、必要人员、使用方式和终止处理;项目停止时及时关闭资料室与临时账号,并记录已共享内容和退出动作。
从信息流选择单向、双向或主合同内嵌安排
只有一方向另一方披露时,单向义务可能更清晰;研发合作、联合投标或技术集成通常是双向交换,但双方的信息类型、风险和控制能力未必相同;长期服务关系则常把保密义务放进主合同,并由安全、数据或项目附件补充。
先画出披露方、接收方、关联方、员工、顾问、承包商、潜在投资人及其使用系统。区分评估阶段、实施阶段和关系结束阶段。不要因为模板标题写着“双向保密协议”,就假设每一方的权利义务已经真正对称。
定义需要覆盖载体和来源,同时让边界可以被识别
受保护信息可能以书面、口头、电子、实物、演示、观察、样品或机器可读形式存在,也可能包括从原资料推导的分析、汇总和模型。条款可以列出价格、客户、供应商、设计、代码、配方、研究、财务、策略、凭证、安全配置和交易本身等类别,但列举不能代替边界。
接收方至少要能根据标记、披露情境、信息性质、书面确认或其他客观条件识别义务。过宽的“与披露方有关的一切信息”会让日常执行失去标准;过窄的“只有每页盖章才保护”则可能遗漏口头会议、系统展示和样品中显而易见的敏感内容。
可执行定义的检查:拿三类真实材料——一份报价、一段产品演示和一组测试数据——分别问业务、接收方和安全人员是否能一致判断其状态、允许用途和到期动作。如果答案依赖个人猜测,定义仍需调整。
标记规则要服务识别,不能变成无法完成的形式陷阱
如果保护依赖“机密”标记,应明确谁标记、何时完成、电子文件和系统访问如何显示、漏标能否补救。口头或视觉披露可以要求会议时说明并在约定时间内书面确认,但确认内容应足以识别信息,而不是把整场会议笼统纳入。
披露方需要培训和工具,让员工知道怎样分类与标记;接收方需要能记录收到什么、何时收到以及适用限制。双方都无法稳定执行的形式要求,只会在出现争议时制造事实不确定性。
排除条款要说明“怎样证明”,而不是只罗列五种标签
常见排除包括:接收前已经合法知悉、非因违约进入公开领域、从有权披露的第三方合法取得、未使用保密信息独立开发,以及披露方书面批准公开。每项排除都涉及时间、来源、权限和实际使用路径。
依赖排除的一方应保留版本记录、开发日志、公开来源、第三方沟通、访问权限与批准文件。员工说“我以前就知道”不是可靠证据;公开信息与非公开组合的关系也需要具体分析。
允许目的应足够具体,能够阻止无关复用
“用于双方合作”通常过于宽泛。更可执行的表述会说明是评估某项交易、完成特定测试、准备报价、提供约定服务还是进行尽调,并界定允许的复制、分析、修改、对比、展示和输出。
特别核对基准测试、逆向工程、模型训练、产品改进、竞争性使用、营销引用、对外发布与生成衍生成果等活动。某项行为如需单独许可,就不要指望通用的“保密”二字自动解决知识产权、数据和使用权问题。
从“代表可以接触”细化到必要知悉、同等义务与责任
允许接触人员可能包括员工、关联公司、承包商、专业顾问、融资方或潜在投资人。条款应说明他们是否确有必要知悉、是否受到不低于本条款的义务、是否允许继续披露,以及合同方是否对这些人员的行为负责。
“关联方”范围可能随集团结构变化,专业顾问的法定义务也不必然覆盖全部合同要求。对高敏感资料建立接收方登记,记录实体、角色、目的、系统、地点、开始时间、到期时间、依据和批准;人员或目的变化时重新判断访问,而不是让项目群组永久存在。
分别约定披露、使用、复制和推导,避免只管“对外泄露”
信息没有被发给第三方,也可能被超目的使用,例如用客户数据开发竞争产品、用演示结果训练内部模型、把对方设计变成自己的需求说明,或在其他项目中复用限制性结论。因此条款应覆盖允许目的之外的使用,而不只是公开传播。
根据场景决定能否下载、打印、截图、复制到个人设备、导入第三方工具、创建摘要或衍生成果。限制必须与日常工作相容:如果项目实际需要多人协作和测试环境,绝对禁止复制可能无法履行,应改为受控副本、指定系统和可验证删除。
把“合理保护”翻译成与信息价值相适应的实际措施
最高人民法院相关规则在判断商业秘密保密措施时,会综合信息载体、保密意愿、措施可识别性和正当取得难度,并列举限制知悉范围、载体加锁、保密标志、密码、保密协议和限制场所访问等情形。签署协议只是措施之一。
实际控制可以包括最小权限、多因素认证、加密传输、批准设备、独立资料室、下载限制、日志、访问复核、纸质资料管理和样品保管。条款不宜承诺组织根本没有的能力;也不能只写“采取与保护自身信息同等措施”,却不确认接收方保护自身信息的基线。
| 信息类型 | 典型风险 | 可验证控制 |
|---|---|---|
| 价格与商业计划 | 越权共享、竞争性使用 | 项目群组、导出限制、到期复核 |
| 源代码与技术方案 | 复制、重用、非授权分析 | 受控环境、操作日志、限制下载 |
| 样品与原型 | 拆解、拍摄、遗失 | 编号登记、场所限制、返还签收 |
| 个人信息 | 超目的处理、过量收集 | 字段最小化、权限、留存与删除规则 |
保密义务不能替代个人信息、数据和知识产权安排
保密条款主要约束合同双方的信息使用,但个人信息处理还需确定处理目的、方式、范围、合法基础、保存期限和个人权利等事项。仅写“双方应保密”不能自动补齐个人信息处理要求,也不能替代数据处理协议、安全附件或跨境安排。
同样,获得保密信息不代表取得专利、著作权、技术许可、数据权益或反向工程权利。条款需要与完整合同中的知识产权、成果归属、公开宣传、审计、安全、责任和文件优先顺序一致。
为法院、监管和法定要求设计最小必要披露路径
条款通常允许依法律或有权机关要求披露,但执行流程要回答:谁接收要求、谁核验真实性和范围、能否通知披露方、是否可以申请保密处理或缩小范围、由谁批准交付,以及怎样保存请求与交付证据。
不能承诺在法律禁止时仍提前通知,也不能为了等待对方意见而错过有效期限。内部通知应快速进入授权法务与档案人员,限制知悉范围,并将提供内容控制在经确认的必要范围。
把误发、越权访问和不当使用接入事件响应
保密事件不限于黑客攻击。错误邮件、公开链接、权限未撤销、丢失设备、个人账号存储、向未批准AI工具上传材料、顾问继续共享和员工超目的使用都可能触发调查。
条款中的通知时间、内容和合作义务必须与组织真实响应能力相匹配。事件发现后先保存证据、控制进一步扩散、确认信息与接收者,再由有权限人员判断通知、补救与沟通;不要在事实未明时自动发送未经支持的责任结论。
分别设计协议期、披露期、保密期和法定保护
固定期限从协议签署、每次披露、最后披露还是合作终止起算,会产生完全不同的结果。条款应把触发点写清,并考虑延期、续签、项目暂停、争议和长期存档。
不同信息可能具有不同价值周期:短期报价会迅速失效,产品路线图可能需要数年,符合条件的商业秘密保护通常与其持续满足法定条件相关。个人信息、财务档案或诉讼保全还可能有独立的删除与保留要求,因此“一律永久保密”并不等于更易执行。
把退出要求写到系统、副本、备份和保留例外层面
关系结束或收到请求时,明确哪些资料需返还、删除、去除访问或继续隔离保护。范围应覆盖协作空间、邮件、终端、纸张、样品、笔记、摘要、派生资料、承包商副本和个人存储,而不只是资料室主文件。
对于常规备份、法定留存、法律保全和专业档案等无法立即删除的内容,说明允许保留的依据、访问限制、继续保护和最终删除条件。证明书应陈述已核验的范围和例外,不要声称技术上无法验证的“所有副本均已永久销毁”。
违约后果要与可证明事实连接,不能只依赖高额数字
条款可能涉及停止使用、返还删除、损失赔偿、违约金、费用承担或其他救济,但适用性和最终结果取决于完整合同、损害事实、因果关系、适用法律和裁判判断。页面不提供统一金额或保证某种救济必然获得支持。
签约时就应规划证据:具体披露清单、版本、标记、访问记录、使用目的、接收方、批准、异常、通知、补救和关闭证明。没有清晰的信息边界和处理记录,出现争议后很难仅靠一份宽泛协议还原发生了什么。
用九步流程把保密条款连接到真实共享
- 定义商业目的。明确为什么共享、希望完成什么决定或工作。
- 绘制信息流。列出披露方、接收方、系统、地点和继续共享。
- 分类信息。识别普通保密信息、商业秘密、个人信息和其他受限材料。
- 选择条款结构。决定单向、双向或主合同内嵌,并处理关联方与代表。
- 校准范围与例外。使定义、标记、口头确认和排除可被实际执行。
- 约定使用与控制。连接允许目的、禁止行为、访问和安全措施。
- 设计变化处理。覆盖新增人员、目的变化、依法披露和事件。
- 安排期限与退出。设置起算、到期、撤权、返还、删除和保留例外。
- 建立证据记录。把披露清单、决定、访问、事件和关闭资料归档。
把常见分歧转成可解释的选择,而不是逐字拉锯
| 分歧 | 需要确认的事实 | 可比较方案 |
|---|---|---|
| 范围太宽或太窄 | 实际资料、标记能力、口头披露频率 | 类别定义、合理识别、书面确认组合 |
| 代表范围 | 哪些角色真实参与、是否受约束 | 列明群体、必要知悉、事先同意或登记 |
| 保护标准 | 信息敏感度和双方现有控制 | 合理注意、最低措施或安全附件 |
| 期限 | 价值周期、项目周期、法定要求 | 统一固定期、分类期限或商业秘密条件存续 |
| 删除承诺 | 系统、备份、留存和保全能力 | 删除、不可访问、隔离保留并继续保护 |
| 违约后果 | 可预见影响、证据和其他合同条款 | 补救组合、责任分配与完整合同协调 |
谈判记录应说明选择理由与依赖条件。例如同意顾问接触的前提可能是必要知悉、专业或合同义务、披露方仍承担责任并在项目结束时完成撤权。把条件留在会议记忆里,会让最终文本与执行脱节。
案例:联合产品试点如何把双向保密协议变成可执行共享计划
以下企业、项目和处理均为虚构,仅用于说明方法。一家工业软件公司与传感器厂商准备进行六周联合试点。软件公司需要提供算法接口和客户场景,传感器厂商需要提供固件说明、原型设备和性能数据。双方最初模板都把“与本方有关的一切信息”定义为永久保密。
流程梳理后发现,两方信息流并不对称:算法只能在隔离环境调用,原型允许有限测试但禁止拆解,性能数据可以形成联合报告,真实客户数据不进入试点。双方据此重新定义信息类别、用途、接收人员和输出权利。
| 问题 | 事实 | 条款与执行处理 |
|---|---|---|
| 算法接口 | 仅三名工程师需要访问 | 指定账号、隔离环境、禁导出并保留日志 |
| 原型设备 | 需接线和压力测试 | 允许约定测试,禁止拆解,设备编号返还 |
| 性能结果 | 双方均需内部评估 | 规定内部用途;公开报告需另行书面批准 |
| 客户场景 | 无需真实身份数据 | 使用合成数据,排除真实客户资料 |
| 退出 | 试点可能不进入采购 | 六周后撤权、返还原型、删除工作副本并记录例外 |
试点中途,厂商希望把性能数据用于训练通用诊断模型。该用途超出“评估联合方案”的原目的,流程没有让项目成员自行解释,而是暂停数据导入并提交新的授权与成果归属决定。这正是保密条款从抽象承诺转化为运营边界的价值。
用AI提取条款与信息流缺口,不让它代替披露授权
AI可以从完整合同包中定位保密定义、允许目的、接收方、例外、保护标准、期限、返还删除、事件通知和交叉引用,并生成带原文位置的初步矩阵。版本比较也可用于发现对方是否扩大了关联方范围或改变了起算点。
模型不能独立证明信息构成商业秘密、确认第三方有权披露、判断某项使用是否真正独立开发,或替有权限人员批准分享。使用工具前还需确认合同与附件允许上传,敏感资料的访问、保存、训练使用和删除方式符合组织要求。
准备完整协议、附件、信息类别、接收方与计划用途,让工具协助定位候选义务和缺失项;再由业务、法律、安全与信息负责人确认实际边界和执行能力。
保密条款最常见的十二个执行失败
没有识别具体内容和法定条件。
接收方无法判断哪些材料真正受限。
口头演示、系统访问和样品无人处理。
无关复用看似仍属于双方合作。
接触范围随集团结构无限扩大。
没有限制内部超目的使用与推导。
无人知道应在哪个系统落实什么控制。
个人信息处理基础和权利义务仍然缺失。
事件团队无法在事实未明时完成承诺。
双方对何时到期产生不同理解。
忽略备份、法定留存和法律保全。
访问、用途变化和退出动作没有负责人。
保密条款常见问题
保密条款约定哪些信息受到保护、接收方可以为何种目的使用、谁可以接触、需要采取什么保护措施、哪些情形属于例外,以及发生依法披露、事件、到期、返还或删除时如何处理。
不一定。合同可以约定比法定商业秘密更广的保密范围;商业秘密还需满足不为公众所知悉、具有商业价值并采取相应保密措施等法定条件。两者可能重合,但不能直接画等号。
不是。期限应结合信息类型、价值衰减、披露方式、业务周期和适用规则设计,并明确起算点。商业秘密、个人信息、法定留存材料和普通商务信息可能需要不同处理。
应先界定需要返还、删除、不可访问或允许保留的范围,并处理备份、法定留存、法律保全及专业档案等例外。不能在技术和法律上无法实现时承诺绝对删除。
AI可以提取条款、定位原文和整理候选条件,但不能独立确认信息性质、完整合同关系、事实、授权、适用法律和证据。实际披露决定仍应由有权限的人员完成。
