大数跨境

人工智能行业的商业秘密保护要点

人工智能行业的商业秘密保护要点 互联网合规君
2026-07-15
22
导读:商业秘密作为AI企业最为核心的竞争资产,其保护体系的构建不能仅停留在签署一份保密协议或制定一份规章制度层面,而应当结合AI行业知识密集、人才高流动、技术易复制等特点,并针对生成式AI工具使用、跨境人才
点击添加互联网合规君的微信

引言:AI行业为何是商业秘密纠纷的高发领域

据研究机构 “Osterman Research”的调查显示,企业最担忧的往往并非来自外部竞争对手的直接攻击,而是内部人员带来的泄密威胁。这一结论在人工智能行业表现得尤为突出:1、AI企业的核心竞争力高度集中于知识密集型资产——模型架构、训练数据、调优方法、工程经验等。这些资产一旦以文件、代码或记忆的形式被带离企业,极易被竞争对手直接复用;2、AI行业人才流动性显著高于传统行业,核心算法工程师、科学家在实验室、初创公司与大型科技企业之间频繁跳槽的现象并不鲜见;3、AI技术本身也在制造新的泄密渠道——员工将内部代码、敏感数据上传至外部第三方大模型工具进行调试或交互,可能导致企业的商业秘密以其未曾预料的方式被第三方留存乃至用于模型训练。

正是在这一行业背景下,理解商业秘密的法律构成要件、明确保密义务的边界,并建立与AI技术特点相适配的商业秘密保护机制,对人工智能企业而言具有格外现实的意义。

一、商业秘密的法律构成要件及其在AI场景下的具体识别

(一)法律定义与三个关键构成要件

依据《中华人民共和国反不正当竞争法》第十条的规定,商业秘密是指不为公众所知悉、具有商业价值并经权利人采取相应保密措施的技术信息、经营信息等商业信息。据此,商业秘密的成立须同时满足三个关键要素:其一,秘密性,即信息处于未公开状态,仅限定在必要人员范围内知晓,且无法从公开渠道轻易获取;其二,价值性,即该信息能够为企业带来实际或潜在的经济利益,提升其市场竞争力,具有商业竞争优势;其三,保密性,即权利人已就该信息主动采取了合理的保密措施,包括制度约束、合同约定、物理隔离等具体手段。

企业不能仅因某项信息具有技术价值就当然主张其为商业秘密,还必须证明已就该信息采取了与其重要程度相称的保密措施,否则在发生纠纷时可能面临举证不能的风险。

(二)AI行业商业秘密的具体类型

结合商业秘密关于"技术信息""经营信息"的传统分类框架,AI企业的核心商业秘密通常包括以下类型。

技术信息层面:已训练完成的模型权重与参数文件;训练数据集的构成、清洗规则与标注方法;算法架构设计、模型调优方法(包括提示工程策略、基于人类反馈的强化学习所使用的奖励模型设计);内部评测基准与测试数据集;尚未公开发表的研究成果、技术路线图与实验记录;算力集群的架构设计与工程优化方案等。

经营信息层面:核心客户与合作伙伴名单及其交易习惯;API调用定价体系、商业化合作条款;未公开的产品规划、融资安排与战略方针;核心团队人事档案与薪酬结构等。

需要特别提示的是,并非企业掌握的所有技术与经营信息均构成商业秘密。企业已通过学术论文发表的算法原理、已通过专利申请公开的技术特征、已在开源社区公开发布的代码、已通过公开演示或技术白皮书披露的产品能力,均因不再满足"不为公众所知悉"的秘密性要件,而不能再被主张为商业秘密。

对AI企业而言,须对拟公开发表、开源或申请专利的技术内容进行事前评估,明确一旦公开即丧失商业秘密保护的可能性,并据此在专利保护与商业秘密保护之间作出策略选择——算法类创新往往因难以通过代码审查等方式被外部证明侵权,企业更倾向于以商业秘密方式保护核心算法,而非通过专利申请予以公开。

二、保密义务与涉密人员范围

(一)劳动者的保密义务

劳动者的保密义务,是指用人单位与劳动者在劳动合同或者保密性协议中约定的、劳动者对在职期间所了解到的用人单位商业秘密或知识产权相关保密事项所负有的保密义务。这一义务本质上是劳动者依据诚实信用原则应当履行的法定义务,其来源于法律的直接规定,因此即便双方未另行约定或未签订书面保密协议,劳动者也应当承担相应的保密义务;相应地,用人单位无需为此额外支付保密费用——即便劳动合同中约定了保密费用但实际未支付,劳动者仍须遵守保密义务,如因违反保密义务给用人单位造成损失的,仍应承担赔偿责任。

(二)涉密人员的范围与分级

保密义务实际上是劳动者履行劳动合同的一种附随义务,在保密主体上并无严格的职级限制——只要接触到用人单位保密事项、知悉或可能知悉该秘密的所有劳动者,均负有保密义务。在实务中,企业通常按涉密等级将相关人员分为核心涉密人员、重要涉密人员与一般涉密人员三类,对AI企业而言,核心涉密人员通常包括掌握模型核心架构与训练方法的首席科学家、核心算法工程师,重要涉密人员通常包括高级研发负责人、产品负责人及核心商务人员,一般涉密人员则覆盖其他因岗位需要接触部分保密信息的员工。

企业董事、监事及高级管理人员,基于其职务特殊性,天然负有更高的保密责任。在一起典型司法案例中,某企业总经理在任职期间复制企业核心客户名单,劝说原客户更换供应商,并在离职后成立新企业长期与原企业客户进行交易。法院认定,即便其未与原企业另行签订保密协议,其行为仍构成对原企业商业秘密的侵犯,并判决其赔偿原企业经济损失300万元及合理维权费用。这一裁判逻辑提示企业:核心技术负责人、首席科学家等高管人员即便缺乏专门的书面保密协议,仍需就其掌握的核心技术信息与经营信息承担较高的保密义务,企业亦不应因高管身份特殊而在保密协议签署上有所疏漏。

新入职员工同样可能构成侵权主体。在另一起典型司法案例中,某公司股东、法定代表人隐瞒其竞争对手身份入职另一家存在竞争关系的企业,在入职当天即将该公司多份核心业务文件上传至个人网盘,随即将网盘记录删除并于次日离职。法院认定其行为明显存在侵犯商业秘密的意图,违反劳动合同中的保密义务约定,判令其向原企业赔偿5万元。

该案例还对企业有另一层面的警示意义:企业在招聘核心技术岗位人员时,应当特别关注候选人是否存在竞业限制义务、是否可能携带前雇主的技术资料,避免因"接盘"侵权信息而卷入连带责任。

(三)竞业限制作为配套保护机制

竞业限制是《中华人民共和国劳动合同法》第二十三条、第二十四条规定的特殊规定,其核心目的在于保护用人单位的商业秘密和与知识产权相关的保密事项。竞业限制的适用对象仅限于高级管理人员、高级技术人员和其他负有保密义务的人员,且用人单位须在劳动者离职后的竞业限制期限内按月支付经济补偿,劳动者违反竞业限制约定的,应当按照约定向用人单位支付违约金。商业秘密保护、知识产权保护与竞业限制纠纷是企业维护核心竞争力的三大法律工具,三者既相互独立又紧密关联:商业秘密属于广义知识产权保护的范畴,竞业限制则是保护商业秘密与知识产权的合同性手段,三者共同构成企业技术与经营信息的多层次防护体系。AI企业而言,核心算法工程师、首席科学家等岗位往往正是竞业限制条款重点覆盖的对象,企业应结合具体岗位的涉密程度,合理设置竞业限制的期限、地域范围及经济补偿标准。

三、AI行业商业秘密泄露的典型行为模式

据不完全统计,超过80%的商业秘密外流由内部员工引起,"堡垒最易从内部攻破"。传统的泄密载体包括电脑、手机、U盘、打印、扫描、电子邮件及各类即时通讯工具;近年来的典型泄密行为模式大致可归纳为三类"故意"与三类"过失":故意泄密表现为高管等核心人才流动过程中带走商业秘密、员工离职或兼职实习期间带走商业秘密、不忠实员工向他人主动提供商业秘密;过失泄密则表现为员工言语不慎、废旧涉密载体管理不当,以及出差人员对随身携带资料保管不善。

(一)人才流动是泄密的高发节点

人才流动一直是企业内部商业秘密外泄的重要途径。据相关分析显示,近60%的泄密事件肇事者选择在离职前实施窃密行为,且相当比例的员工承认曾下载"具有竞争力"的资料信息或为增加下一份工作的竞争力而"出卖"原企业资料。这一现象在AI行业尤为突出,因其人才流动频率显著高于传统行业。美国的一起具有代表性的自动驾驶技术纠纷中,一名原谷歌自动驾驶部门的资深工程师在离职前下载了约1.4万份内部机密文件,随后创立新公司并很快被网约车平台收购;原公司随后以侵犯商业秘密为由提起诉讼,双方最终以价值约2.45亿美元的股权和解,该工程师本人此后还因商业秘密盗窃指控作出有罪答辩。这一案例充分说明,核心技术人才的流动一旦伴随大规模、系统性的资料下载行为,极易触发民事乃至刑事层面的商业秘密侵权责任,涉案标的往往远高于常规劳动争议纠纷。

(二)拷贝但未外传,同样可能构成侵权

值得企业特别关注的是,商业秘密侵权的成立并不以信息已经实际外泄或被竞争对手使用为前提,仅将涉密文件违规复制、转移至个人存储设备的行为本身,即可能构成侵权。

在一起典型司法案例中,某企业的资深员工在短期内从公司系统异常下载超过69万份技术图纸文件,并将其转移至多个个人U盘和移动硬盘;企业依据内部管理制度及该员工已签字确认的技术资源使用规定提起诉讼。尽管并无证据表明相关文件已被其对外传播或使用,法院最终判决该员工赔偿30万元。

(三)生成式AI工具带来的新型泄密渠道

随着生成式人工智能工具的普及,员工在日常工作中直接将企业专有代码、内部文档或未公开数据上传至外部第三方大模型工具以获取调试建议或内容总结,已经成为一种新型的、极易被忽视的泄密渠道。

2023年即有科技企业被公开报道,其半导体部门员工在使用公开的生成式AI工具进行代码调试与会议纪要整理过程中,将内部源代码及会议内容输入相关工具,促使该企业其后收紧内部生成式AI工具使用政策。AI企业及其客户企业而言,这一风险具有特殊的现实性:一方面,员工可能因追求工作效率而将专有技术信息输入未经审批的第三方大模型服务,导致相关信息脱离企业可控范围,甚至可能被服务提供方留存乃至用于后续模型训练或优化;另一方面,AI企业自身作为模型服务提供方,也需要审视其用户协议中关于用户输入内容处理方式的条款,避免因数据处理规则不清晰而引发客户对商业秘密保护的合理顾虑。

(四)无意识场景下的日常泄密

泄密行为往往发生在员工毫无察觉的情况下,类似风险体现为:员工在车间闲聊、食堂就餐、亲友聚会等场合随意提及核心工艺参数或产品细节;员工在朋友圈、短视频平台等社交媒体展示工作场景时,无意间拍摄到涉密设备、生产流程或屏幕上的文件资料。对AI企业而言,需要特别提示研发人员避免在社交媒体展示的工作画面中出现模型训练界面、内部数据看板或代码编辑器的具体内容。

(五)外部合作方及实习人员的风险敞口

实习生、兼职人员及外部合作方同样可能构成泄密主体。此前一起被广泛关注的案例中,某金融机构的实习生在其发布的社交媒体视频中无意透露多个未公开项目的客户信息及相关业务细节,涉及处于关键阶段的多个资本市场项目,该机构随后发表声明称相关行为违反公司合规管理规定,已终止其实习并启动对相关责任人的问责程序。这一典型案例提示企业:在校企联合实验室合作、开源社区协作、算法竞赛及短期实习安排中接触内部代码或数据的外部人员,同样应当纳入保密协议与访问权限管理的覆盖范围,不能因其非正式雇员身份而放松保密要求。

(六)跳槽泄密引发的连带责任

离职员工利用原企业商业秘密为新雇主谋取竞争利益的情形也较为常见。在一起案例中,某原科技公司员工在签署保密与竞业限制协议后入职存在竞争关系的企业,将原公司客户名单、报价及供应商信息存入新工作电脑,并以新公司名义向原公司境外客户发送邮件抢单;法院认定该员工与受益企业的行为共同构成对商业秘密的侵犯,判决该员工停止侵权并赔偿原公司经济损失,受益企业就此承担连带责任。

四、商业秘密泄露的法律后果

(一)民事侵权责任

《中华人民共和国民法典》第五百零一条规定,当事人在订立合同过程中知悉的商业秘密或者其他应当保密的信息,无论合同是否成立,不得泄露或者不正当地使用;泄露、不正当地使用该商业秘密或者信息,造成对方损失的,应当承担赔偿责任。该条规定提示企业,在开展业务合作、尽职调查、技术洽谈等过程中,不仅要注意保护自身的商业秘密,也需注意不得侵犯对方企业在合作洽谈过程中披露的商业秘密或保密信息,这一点在AI企业与潜在投资人、合作伙伴或收购方进行技术尽调时尤为重要。

《中华人民共和国反不正当竞争法》第二十二条规定,经营者违反该法规定给他人造成损害的,应当依法承担民事责任;因不正当竞争行为受到损害的经营者的赔偿数额,按照其因被侵权所受到的实际损失或者侵权人因侵权所获得的利益确定,经营者故意实施侵犯商业秘密行为、情节严重的,可以在按照上述方法确定数额的一倍以上五倍以下确定赔偿数额,且赔偿数额还应当包括经营者为制止侵权行为所支付的合理开支;在权利人实际损失、侵权人侵权获利均难以确定的情况下,人民法院可以根据侵权行为的情节判决给予权利人五百万元以下的法定赔偿。此外,依据《最高人民法院关于审理侵犯商业秘密民事案件适用法律若干问题的规定》第十六条至第二十条,人民法院可以判令侵权人停止侵权行为、返还或销毁承载商业秘密的相关载体,并承担相应的赔偿损失责任。

(二)劳动关系项下的法律责任

《中华人民共和国劳动合同法》第二十三条规定,用人单位与劳动者可以在劳动合同中约定保守用人单位商业秘密和与知识产权相关保密事项的条款,对负有保密义务的劳动者,用人单位可以在劳动合同或保密协议中约定竞业限制条款,并约定在解除或终止劳动合同后按月给予劳动者经济补偿;劳动者违反竞业限制约定的,应按照约定向用人单位支付违约金。依据《劳动合同法》第九十条及《中华人民共和国劳动法》第一百零二条的规定,劳动者违反法定条件解除劳动合同,或者违反劳动合同中约定的保密事项,对用人单位造成经济损失的,应当依法承担赔偿责任。

(三)刑事责任

除民事侵权与劳动关系项下的法律责任外,情节严重的商业秘密侵权行为还可能触发刑事责任。依据《中华人民共和国刑法》第二百一十九条的规定,实施侵犯商业秘密行为、给商业秘密权利人造成重大损失的,构成侵犯商业秘密罪,可处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,可处三年以上十年以下有期徒刑,并处罚金。

(四)企业内部处分

除法律层面的责任外,员工违反保密义务通常还将面临企业依据其《劳动规章制度》《劳动合同》等内部规定作出的纪律处分,包括警告、通报批评、经济罚款、降职降薪、岗位调整、取消年度评优资格等一般处分;情节严重的,企业有权依法解除劳动合同且无需支付经济补偿金,并可在解除劳动合同后就员工泄密行为造成的损失继续向其追偿。企业内部保密制度作为企业依法制定的管理规定,对员工同样具有约束力。

五、AI企业商业秘密保护的合规体系构建

结合前述典型场景与AI行业特点,建议企业从制度、岗位、技术及应急响应四个维度构建商业秘密保护体系。

(一)分级分类管理制度

建议企业按保密等级将商业秘密划分为绝密、机密、秘密三个层级:绝密信息通常指最核心的模型权重、未公开的关键算法突破,泄露将造成特别严重的损害;机密信息通常指训练数据处理方法、核心客户合作条款等重要信息,泄露将造成严重损害;秘密信息则涵盖一般性的内部运营信息。企业应据此对不同层级的信息设置差异化的访问权限与保护措施,并将涉密人员相应划分为核心涉密人员、重要涉密人员与一般涉密人员,实行分级授权管理。

(二)核心岗位专项保密要求

研发、算法及销售、商务等核心岗位涉密风险较高,需履行更严格的保密义务。就研发及算法岗位而言,建议企业对研发资料(包括模型代码、训练数据处理脚本、实验记录、评测结果等)实行专人保管、分级管理,要求实验过程记录详细规范并妥善保存,在新模型研发阶段不向研发团队之外的人员披露研发进展与技术细节,对代码仓库、模型训练环境等设置严格的访问权限与操作审计,员工离职时需全面交接所有研发资料并签署离职保密承诺。就销售、商务岗位而言,建议企业对核心客户与合作伙伴信息实行加密存储,仅授权特定人员访问,对API定价、商业化合作条款等核心商业信息严格保密,员工离职时需按规定全面交接客户资料,并遵守相应的竞业限制约定。

(三)制度机制与协议安排

建议企业建立保密协议与竞业限制协议并行的双轨保护机制:对全体接触保密信息的员工签署保密协议,明确保密义务的范围、期限及违约责任;对高级管理人员、高级技术人员及其他负有保密义务的核心岗位人员,依据《劳动合同法》第二十三条、第二十四条的规定另行约定竞业限制条款并支付相应经济补偿。同时,建议企业针对生成式AI工具的使用制定专项内部政策,明确禁止员工将企业专有代码、训练数据或未公开的商业信息输入未经企业审批的第三方大模型服务,如确有使用生成式AI工具辅助研发或办公的需要,应优先选择企业私有化部署的模型环境,或与服务提供方签署明确数据不用于训练、不对外留存的协议条款。此外,建议企业在员工入职、在职及离职各环节强化操作规范:入职环节核实候选人是否存在竞业限制义务及可能携带的前雇主保密信息,避免因"接盘"侵权信息引发连带责任;离职环节要求员工全面交接涉密文件资料并签署离职保密承诺。

(四)技术保护措施

建议企业构建与信息敏感程度相匹配的技术保护体系,包括基于角色的访问权限控制、代码仓库及模型训练环境的操作审计日志、涉密文件的加密存储与传输、对异常下载或访问行为的实时监测与告警机制,以及在必要场景下对核心文件添加水印或数字标识以便溯源。对于模型权重等最核心的技术资产,还应当特别关注针对模型服务的异常调用行为监测,及时识别可能构成大规模、系统性信息获取的异常访问模式。

(五)出海维度的特别考量

对于同时在境内外开展研发、运营或人才招聘的出海企业而言,商业秘密保护还需要考虑跨境维度的特殊安排:在跨境用工及跨境研发协作场景下,应当明确保密协议与竞业限制协议的准据法及争议解决管辖安排,确保相关条款在员工工作所在地具有可执行性;在涉及核心技术跨境转让、跨境许可或跨境投资并购的场景下,商业秘密保护还需要与数据出境安全评估、技术出口管制等合规要求一并统筹考量,避免因单一维度合规安排的疏漏而引发更广泛的法律风险。

(六)泄密应急处理机制

建议企业建立标准化的泄密应急处理流程,覆盖三个核心环节:第一,发现与报告,任何员工发现保密信息可能已经或即将泄露的,应立即向部门负责人或相关人员报告;第二,应急处置,接到报告后,相关人员应立即评估风险,采取切断访问权限、联系相关方删除已泄露信息等补救措施,防止损失进一步扩大;第三,调查与追责,组织对泄密事件进行调查,查明泄密原因、性质及责任归属,并依据企业内部制度及相关法律规定对责任人作出相应处理。

结语

商业秘密作为AI企业最为核心的竞争资产,其保护体系的构建不能仅停留在签署一份保密协议或制定一份规章制度层面,而应当结合AI行业知识密集、人才高流动、技术易复制的特点,将保密义务嵌入招聘、研发、协作、离职的全流程管理,并针对生成式AI工具使用、跨境人才流动等新兴风险场景及时更新内部政策。对企业负责人而言,唯有将商业秘密保护上升为企业治理的系统性议题,才能真正筑牢企业核心技术与经营信息的防护屏障,为企业在全球市场的持续竞争提供坚实保障。

【延伸阅读】

企业商业秘密合规管理体系搭建实务

AI智能体:产业机遇下的合规边界与法律风险

图片

-END-


图片


本文仅代表作者个人观点。本文谨作学习交流之用,非任何商业性目的。如有侵权,敬请联系编者。所有事实描述、精确数字等素材均来自公开信息,包括但不限于招股书、网络新闻、法律法规等。任何仅依照本文的全部或部分内容而做出的行为或不行为而造成任何后果的,皆由行为人自行负担。若需要专业法律意见或其他专家建议的,应当向具有相关资质的专业人士寻求咨询或帮助。


【声明】内容源于网络
0
0
互联网合规君
内容 730
粉丝 0
互联网合规君
总阅读441
粉丝0
内容730