关于境内企业承接服务外包业务信息保护的若干规定

文章摘要 本文针对境内企业承接服务外包业务中的信息保护问题,系统规定了接包方对发包方保密信息的保护义务与具体措施。核心要点包括:保密信息的定义需满足从发包方获取、采取保密措施且不为公众知悉、合同约定保密义务三要素;接包方须成立信息保护机构或指定专人,制定并实施保密措施,包括人员限定、物理控制、分级管理、加密保存、网络保护等;通过与员工签订保密协议、竞业禁止协议及加强培训确保信息安全;鼓励获取国际信息安全认证并持续改进内控体系;违反保密义务将面临仲裁或诉讼风险,同时需明确知识产权归属。该规定为服务外包业务的信息安全合规提供了实务指引,具有重要参考价值。

  第一条 为促进承接服务外包业务的中国境内企业(以下称接包方)妥善保护保密信息,维护公平竞争环境,促进我国服务外包产业的进一步发展,根据《中华人民共和国合同法》等法律、行政法规,制定本规定。

  第二条 本规定所称的承接服务外包业务是指接包方通过合同向境内外的企业、机构、组织或个人(以下称发包方)提供的信息技术外包服务、技术性业务流程外包服务等服务的行为。
 
  第三条 本规定所称保密信息是指符合以下条件的业务资料或数据:

  (一)接包方在承接服务外包业务过程中从发包方所获取;

  (二)发包方采取了保密措施且不为公众知悉;
 
  (三)接包方根据合同约定应当承担保密义务。

  第四条 接包方及其股东、董事、监事、经理和员工不得违反服务外包合同的约定,披露、使用或者允许他人使用其所掌握的发包方的保密信息。

  第五条 接包方应成立信息保护机构或指定专职人员负责制定本企业的信息保护规章制度,对保密信息采取合理的、具体的、有效的保密措施,包括:

  (一)限定涉密人员的范围;
 
  (二)对保密信息载体及其存储场所采取技术物理控制,以避免信息被他人不当访问或获取;

  (三)对保密信息的记录载体进行分级管理;

  (四)对配方含量和程序步骤等重要信息加密保存或保存于受限区域;

  (五)对保密信息载体使用密码;

  (六)对存有保密信息的厂房、车间、办公室等场所限制来访者或者对他们提出保密要求;

  (七)对存有保密信息的计算机建立有效的网络管理和数据保护措施,建立严格的身份认证和访问授权体系,采用完善的系统备份和故障恢复手段,定期进行安全补丁和病毒库的升级;

  (八)接包方与发包方约定的其他措施。

  第六条 接包方应通过与员工,特别是涉密人员签订保密协议、竞业禁止协议,以及与涉密的第三方人员签订保密协议等措施确保信息安全。

  第七条 接包方应当加强对员工的信息安全培训,增强员工的保密意识,避免泄漏保密信息事故的发生。

  第八条 鼓励接包方积极借鉴国内外信息安全认证要求、行业最佳实践来制定企业内部信息安全管理体系,并获取国内、国际信息安全认证。

  第九条 接包方应积极开展对内部信息安全管理体系的检查及维护,持续改进企业内部信息安全体系。

  第十条 接包方违反与发包方之间的保密协议或服务外包合同中的保密条款,发包方可以根据保密协议或服务外包合同的约定提起仲裁或向有管辖权的法院起诉。

  第十一条 接包方应与发包方明确约定接包方在为发包方提供服务、履行信息保密义务的过程中所产生的知识产权或技术成果的归属。

  第十二条 接包方不得侵犯发包方依法享有的商标、专利、著作权等知识产权权利。

  第十三条 相关行业协会等中介组织应加强行业自律管理,可根据需要定期公布接包方的信息保密工作情况。

  第十四条 本规定由商务部、工业和信息化部负责解释。

  第十五条 本规定自2010年2月1日起施行。

常见法律问题

哪些信息构成服务外包中的保密信息?

根据规定,服务外包中的保密信息需同时满足三个条件:一是接包方在承接服务外包业务过程中从发包方所获取的业务资料或数据;二是发包方已对该信息采取了保密措施,且该信息不为公众所知悉;三是接包方根据服务外包合同约定应当对该信息承担保密义务。实务中,发包方通常会在合同中明确界定保密信息的范围,例如客户名单、技术方案、财务数据、源代码、业务流程细节等。接包方应注意,并非所有从发包方获取的信息都自动成为保密信息,只有同时满足上述三个条件的才受保护。常见的风险点在于,如果发包方未采取合理保密措施(如未标注保密标识、未限制访问权限),或信息已通过公开渠道获取,则可能不被认定为保密信息。因此,接包方在承接业务时,应要求发包方明确列出保密信息清单,并书面确认其已采取保密措施。同时,接包方内部应建立保密信息识别与分类管理机制,对接收的各类信息进行分级标注,确保员工知晓哪些属于保密信息。此外,若合同约定范围模糊,可能引发争议,建议企业参考行业最佳实践,在合同中详细描述保密信息的具体类型和载体形式。

接包方应如何建立有效的保密措施?

接包方需从组织架构和具体技术措施两方面入手。首先,应成立信息保护机构或指定专职人员,负责制定企业信息保护规章制度并监督执行。具体措施包括:限定涉密人员范围,仅授权必要人员接触保密信息;对保密信息载体(如纸质文件、电子介质)及其存储场所采取技术物理控制,如设置门禁、监控、锁具等,防止他人不当访问或获取;对保密信息载体进行分级管理,例如按机密、秘密、内部等层级分类处理;对配方含量、程序步骤等核心信息加密保存或存放于受限区域;对保密信息载体使用密码保护;对存有保密信息的厂房、车间、办公室等场所限制来访者或要求其签署保密承诺;对计算机系统建立强化的网络管理和数据保护措施,包括严格的身份认证与访问授权体系(如多因素认证、最小权限原则)、完善的系统备份和故障恢复机制、定期进行安全补丁和病毒库升级。此外,接包方应与发包方约定其他特殊措施,例如数据脱敏、传输加密、日志审计等。实务中,企业应定期评估保密措施的有效性,并根据业务发展和技术变化及时更新。例如,针对远程办公场景,需加强VPN接入、端点安全管控;对于云服务外包,需明确数据存储位置和访问控制策略。未采取合理保密措施可能导致保密信息泄露风险,且法院在认定是否构成违约或侵权时,会审查企业是否尽到合理注意义务,因此建议企业参考ISO 27001等国际标准建立体系化防护。

接包方违反保密义务需要承担什么法律后果?

接包方违反与发包方之间的保密协议或服务外包合同中的保密条款,发包方有权依据合同约定提起仲裁或向有管辖权的法院起诉。法律后果通常包括:承担违约责任,如支付违约金、赔偿损失(包括直接损失和间接损失,如商誉损失、调查费用等);如果构成侵犯商业秘密,发包方还可依据反不正当竞争法要求停止侵害、赔偿损失,情节严重的可能面临行政罚款或刑事责任。实务中,常见争议焦点在于:一是保密信息是否构成商业秘密,需证明其具有秘密性、价值性、保密性;二是接包方是否采取了合理保密措施,若接包方已尽到规定义务,可能减轻或免除责任;三是损失金额的认定,通常需要专业评估。此外,若接包方员工擅自披露或使用保密信息,接包方可能因管理不善承担连带责任。因此,建议接包方与员工签订保密协议并明确违约责任,同时建立内部审计和举报机制,发现泄密及时补救。在诉讼或仲裁中,发包方需提供证据证明保密信息存在、接包方违反义务以及损害后果。为降低风险,接包方应保存完整的合同、保密措施记录、员工培训记录、访问日志等,以便在争议中证明自身合规。

以上内容仅供参考,不构成法律意见。如需专业法律服务,请联系杨春宝一级律师:chambers.yang@dentons.cn

  • 本站声明:本站所载之法律论文、法律评论、案例、法律咨询等,除非另有注明,著作权人均为站长杨春宝高级律师本人。欢迎其他网站链接,但是,未经书面许可,不得擅自摘编、转载。引用及经许可转载时均应注明作者和出处"法律桥",并链接本站。本站网址:https://lawyerbridge.com/。
  •  
  •         本站所有内容(包括法律咨询、法律法规)仅供参考,不构成法律意见,本站不对资料的完整性和时效性负责。您在处理具体法律事务时,请洽询有资质的律师。本站将努力为广大网友提供更好的服务,但不对本站提供的任何免费服务作出正式的承诺。本站所载投稿文章,其言论不代表本站观点,如需使用,请与原作者联系,版权归原作者所有。

发表回复