南京市 OPC 商业秘密保护工作指南
南京市市场监督管理局制定
一、总则
(一)背景与意义
近年来,南京市把握新一轮科技革命和产业变革机遇,实施创新驱动发展战
略,推进“1026”先进制造业集群建设,强化产业科技创新能力,加快打造具有全
球影响力的产业科技创新中心,重点发展人工智能、集成电路、新一代信息通信
等战略性新兴产业。OPC 作为产业创新的重要新业态,与南京构建现代产业体系、
发展数字经济的方向高度契合。OPC 主体依托 AI 工具、算力资源和产业配套,
可实现从创意到产品、从研发到商业化的快速闭环,成为推动制造业升级和服务
业创新的重要力量。但其以个人技术与核心创新为基础,商业秘密高度集中。一
旦泄密,不仅会对创业者造成重大损失,也可能削弱区域创新竞争力。尤其在人
工智能等高竞争领域,商业秘密已成为 OPC 发展的关键资源。
因此,制定《OPC 商业秘密保护工作指南》,有助于建立系统化、可操作的
保护机制,提升创新安全水平,推动政府、园区、服务机构与创业主体协同保护,
为南京“1026”产业高质量发展提供有力保障。
(二)适用范围
本指南适用于在南京市行政区域内依法设立并开展经营活动的 OPC(One
Person Company)主体及其相关从业人员,涵盖技术研发、产品设计、数据处理、
市场运营、对外合作等经营全过程中的商业秘密保护活动。同时,园区运营机构、
孵化载体、产业服务平台及为 OPC 提供技术、法律、咨询等服务的单位,在涉及
商业秘密管理与协作环节时,可参照本指南执行。法律法规另有规定的,从其规
定。
(三)基本原则
(1)主动保护原则
OPC 商业秘密保护应坚持事前主动、全过程管理,将识别、标注、控制与应
对常态化。OPC 需结合业务链条,对算法模型、源代码、产品方案、数据集及客
户信息等进行梳理评估,明确商业秘密范围并形成清单,确保权属清晰。对涉密
信息,应在文档、系统及协作平台中进行标识,避免在对外沟通、远程协作等场
景中误用或外泄。同时,应按敏感程度实施分级权限、账号隔离、加密存储、访
问审计等措施,并在合作及人员离场环节强化保密管理。发生泄密风险时,应及
时开展证据固定、权限回收和应急处置,依法维权,降低损失。
(2)有效保护原则
OPC 商业秘密保护应突出可落地、可持续、可证明。鉴于其资源有限,应避
免流于形式或成本过高,围绕“风险与价值匹配”实施分类保护,对核心模型、关
键代码、重要数据和定价策略等高敏感信息采取更严格措施。同时,保密措施需
具备可识别性和可验证性,在发生争议时能够证明已采取合理保护,如保密标识、
权限记录、合同约定、培训记录及系统日志等,形成完整证据链。保护机制还应
与日常经营流程相协调,避免过度管控影响研发效率与合作进程,实现安全、成
本与效率的平衡,确保长期有效运行。
(3)规范保护原则
OPC 商业秘密保护应坚持制度化、标准化与可追溯,确保在合作扩张、人员
协作、融资对接等场景下稳定运行。鉴于其对外合作频繁,应通过制度和流程明
确商业秘密范围、密级划分、载体管理、对外披露审批、资料流转及权限管理等
内容,形成可执行的内部规则。对外合作中,应坚持先约定后交流,通过保密协
议、成果归属条款及相关合规约定,明确权利义务与违约责任。同时,应加强过
程留痕,如合同归档、会议纪要、交付清单及访问日志等,形成完整证据链。通
过规范管理,在保持灵活性的同时提升保护的确定性和可预期性,增强市场信任
与抗风险能力。
二、术语与定义
(一)基础术语
商业秘密:本指南所称商业秘密,是指不为公众所知悉、具有商业价值并经
权利人采取相应保密措施的技术信息、经营信息等商业信息。在 OPC 经营活动中,
商业秘密通常包括但不限于:技术类信息、数据与资源类信息、经营管理类信息、
产品与商业化信息、AI 赋能类信息,以及其他未公开信息,如尚未公开的项目
方案、内部管理制度、关键人员分工及激励机制等。
涉密人员:履行工作职责或合作需要,接触、知悉、处理或管理 OPC 商业秘
密的人员。包括 OPC 经营者本人、临时协作人员、外包技术人员、合作方成员、
咨询顾问等。
涉密物品:包含或承载商业秘密信息的实物形态资料或设备。包括纸质文件、
设计图纸、合同文本、存储设备(如 U盘、移动硬盘)、笔记本电脑、服务器设
备、样品模型等。
涉密载体:用于存储、传输或展示商业秘密信息的各种介质或技术载体,包
括电子文件、数据库系统、代码仓库、云存储空间、电子邮件系统、即时通讯工
具、协作平台账户等。
涉密场所:存储、处理、讨论或展示 OPC 商业秘密的物理或虚拟空间。包括
但不限于办公区域、研发空间、存放服务器或设备的机房、数据处理区域,以及
线上工作平台、远程协作系统、云端数据库、内部管理系统等。
(二)OPC 基础技术术语
算法模型(Model):OPC 用于实现特定功能或业务目标的算法体系与模型结
构,包括模型框架、训练逻辑、推理流程及其关键参数配置。算法模型通常是
OPC 核心竞争力的重要组成部分。
源代码(Source Code):OPC 开发的软件系统、算法工具或自动化程序的原
始代码。源代码可直接反映技术实现方式,是商业秘密保护的重点对象。
自动化工作流(Workflow):OPC 利用工具或脚本实现的自动化业务流程,
如内容生成、数据处理、客户运营等。工作流的逻辑结构与关键规则往往具有商
业价值。
提示词工程(Prompt Engineering):对提示词结构、上下文控制、输出格
式等进行系统优化的方法体系,用于提升模型输出稳定性和商业可用性,属于
OPC 常见的核心能力资产。
知识库(Knowledge Base):OPC 为模型问答、业务支持或内容生产建立的
结构化或非结构化资料库,包括文档、FAQ、业务规则、行业资料等。知识库内
容往往直接体现 OPC 的业务积累。
微调(Fine-tuning):在基础模型上使用特定数据继续训练,使其更适配
OPC 业务需求。微调数据、训练策略、效果指标等往往属于核心技术秘密。
训练脚本(Training Script):用于模型训练的程序脚本,包括数据处理、
参数设置、训练流程控制等内容。训练脚本可直接反映 OPC 技术路线与实现方式。
部署架构(Deployment Architecture):系统上线运行的整体技术结构,包
括服务器、容器、云服务、负载均衡、权限体系等。该架构通常属于 OPC 的核心
技术方案。
(三)OPC 环节术语
需求识别环节(Requirement Discovery):OPC 在产品或服务开发前,通过
行业调研、客户访谈、数据分析等方式确定市场需求与痛点的过程。该环节形成
的需求结论、用户画像、调研数据等可能构成经营秘密。
产品定义环节(Product Definition):OPC 将需求转化为产品目标、功能
边界、核心卖点与交付形态的过程。包括产品定位、功能清单、差异化策略等,
属于 OPC 商业价值高度集中的环节。
技术研发环节(R&D):OPC 围绕算法模型、系统功能、自动化流程等进行设
计、开发、测试与迭代的全过程。研发过程中形成的源代码、模型参数、技术方
案等属于典型商业秘密。
数据获取与处理环节(Data Pipeline):OPC 对数据进行采集、清洗、标注、
结构化、存储与调用的全过程。数据来源、处理规则、清洗逻辑与标注体系往往
是 OPC 的关键资产。
模型训练与优化环节(Training & Tuning):OPC 对模型进行训练、微调、
参数调整与效果评估的过程。训练数据、训练策略、评估指标、优化方法等通常
具有较强秘密性。
测试验证环节(Testing & Validation):OPC 对产品功能、模型效果、安
全性与稳定性进行测试的过程。测试用例、缺陷记录、性能指标与调优方案属于
可体现技术能力的敏感信息。
部署上线环节(Deployment & Release):OPC 将产品或模型从开发环境发
布至生产环境并对外提供服务的过程。部署架构、配置文件、密钥管理、接口权
限等属于重要涉密内容。
运营交付环节(Operation & Delivery):OPC 将产品或服务交付给客户并
提供持续运营支持的过程。交付文档、实施方案、服务流程、客户需求记录等往
往包含经营秘密与客户信息。
市场推广环节(Marketing):OPC 通过内容传播、品牌包装、渠道合作、投
放推广等方式获取潜在客户的过程。推广策略、渠道名单、投放数据、转化模型
等具有较强商业价值。
商务洽谈环节(Business Negotiation):OPC 与客户、合作方就合作内容、
价格、交付、权责等进行沟通与谈判的过程。报价体系、谈判策略、合作条款、
底价信息属于核心经营秘密。
对外合作环节(External Collaboration):OPC 与外包团队、平台机构、
供应商、渠道伙伴等开展技术或业务协作的过程。合作中的技术交底资料、接口
文档、数据共享内容等属于高风险涉密信息。
供应链与采购环节(Procurement):OPC 购买算力、软件服务、数据资源或
硬件设备等的过程。采购渠道、成本结构、供应商条件、议价策略等可能构成经
营秘密。
客户管理环节(Customer Management):OPC 对客户信息、合同履约、续费
转化、售后反馈等进行管理的过程。客户名单、交易记录、需求偏好、续费策略
等属于典型涉密内容。
财务与成本管理环节(Cost & Finance):OPC 对成本结构、定价模型、利
润测算、资金计划等进行管理的过程。成本构成、定价逻辑、毛利模型等属于重
要经营秘密。
权益维护与维权环节(Protection & Enforcement):OPC 在发现侵权或泄
密风险后,开展证据固定、止损、投诉、诉讼或行政维权的过程。维权策略、证
据链材料、内部记录属于敏感信息,应严格管理。
OPC 商业秘密全流程环节划分具体见表 1。
表 1 OPC 商业秘密全流程环节划分表
环节 典型商业秘密类型 主要风险点 建议保护措施
需求识别
行业调研数据、用户
画像、痛点分析报告、
市场预测模型
对外交流泄露、
路演展示过度
披露、资料共享
失控
需求文档标注 “内部资
料”,对外演示材料脱敏处
理,建立共享审批机制
产品定义
产品定位方案、功能
结构图、差异化策略、
商业模式设计
合作沟通中被
复制、方案外流
合作前签署保密协议,分
阶段披露信息,留存版本
记录
技术研发
源代码、算法模型、
参数配置、技术架构
设计
代码拷贝、远程
协作泄露、外包
人员复制
代码仓库分级权限、访问
日志记录、关键模块加密
存储
数据处理
原始数据、清洗规则、
标注体系、数据结构
设计
数据误共享、云
端权限滥用、非
法下载
数据分级管理、最小权限
原则、下载水印与日志监
控
模型训练
与优化
微调数据、训练脚本、
性能评估报告、调优
策略
训练数据泄露、
参数外传
本地或加密环境训练,参
数隔离存储,限制外部访
问接口
测试验证
测试用例、缺陷清单、
性能指标、内部评估
报告
内测资料传播、
测试账号滥用
测试账号独立管理,测试
数据脱敏处理,报告加密
存档
部署上线
部署架构图、服务器
配置、API 密钥、访问
权限策略
密钥泄露、系统
被非法访问
多因素认证、密钥分级管
理、定期更换凭证
市场推广
渠道名单、投放策略、
转化数据、内容矩阵
规划
渠道资源被复
制、投放数据外
流
推广数据内部存储,合作
渠道分权限披露
商务洽谈
报价体系、底价信息、
合作条款草案
谈判策略外泄、
价格体系扩散
分级报价文件管理,谈判
纪要留档,限制传播范围
对外合作 技术接口文档、数据 合作方二次使 明确知识产权与保密条
共享内容、成果归属
约定
用、权属争议 款,限定使用范围与期限
客户管理
客户名单、合同信息、
交易记录、续费策略
客户数据被带
走、账号泄露
CRM 权限分级,离场即时
权限回收
财务与成
本
成本结构、利润模型、
算力采购价格
成本信息被竞
争对手获取
财务资料专人管理,加密
存储,限制访问
维权与风
险处置
证据材料、内部调查
记录、法律策略
证据丢失、信息
扩散
建立证据保全机制,统一
对外沟通口径
三、商业秘密识别与分类分级
(一)分类方式
(1)按技术秘密分类
核心技术信息:包括算法模型、模型参数与训练方法、源代码与代码库结构、
系统架构设计、技术方案、接口文档及研发路线等。
数据与资源信息:包括训练数据集、数据标注规则与流程、数据清洗与处理
方法、专有知识库(如向量数据库)、算力资源配置及调度策略等。
产品实现与研发信息:包括产品实现逻辑、功能架构、版本迭代路径、测试
方案及技术实现细节等。
AI 赋能技术信息:包括提示词(Prompt)设计与优化策略、模型微调
(Fine-tuning)方案、模型调用与集成机制、多模型协同流程(Agent)、推理
优化策略等。
内容创作类信息:包括创意方案、脚本大纲、内容结构设计、视觉风格设定、
未发布成片、剪辑逻辑及选题策略等。
(2)按经营秘密分类
市场与客户信息:包括客户名单与客户需求、用户画像、渠道信息、合作伙
伴资源及市场分析数据等。
商业策略与交易信息:包括定价与报价规则、销售策略、商业模式、盈利模
式、投融资方案及商务谈判信息等。
产品与商业化信息:包括产品规划、功能定位、商业化路径、推广策略及路
演材料中的核心内容等。
内部管理与运营信息:包括内部管理制度、运营流程、供应链信息、关键人
员分工、绩效与激励机制、项目方案等未公开信息。
(二)按敏感程度分级
核心级:禁止对外披露,仅限内部研发团队访问。
重要级:限制访问范围,需审批后使用。
一般级:允许有限共享。
OPC 商业秘密具体分类方式见图 1。
OPC
商业秘密定密分级
重要级
商业秘密
闭环管理
分级判定
核心级
商业秘密
一般级
商业秘密
最高等级
安全防护
限制性
保护措施
涉密经营信息
分类判定
《商业秘密风险评估表》
涉密技术信息
规范化基础
保护措施
图 1 OPC 商业秘密分级图
(三)识别与保护措施
技术信息识别:通过《商业秘密风险评估表》量化评估泄密可能性。
《商业秘密风险评估表》旨在为 OPC 主体建立系统化、标准化的商业秘密风
险识别与管理工具,服务于园区及相关管理部门开展统一评估与分级管理。通过
围绕“识别与分类、技术与数据保护、权限控制、对外合作、人员管理、制度流
程及证据合规”等关键环节,构建全面覆盖的指标体系,对 OPC 在商业秘密保护
方面的能力进行量化评价与风险判定。该评估表既可用于园区对企业的规范化监
管,也可作为 OPC 主体开展自查自评、完善内部管理的重要依据,有助于提升整
体创新安全水平和合规能力。《商业秘密风险评估表》样表具体见表 2。
表 2 《商业秘密风险评估表》样表
第一部分:基本信息
企业名称: 统一社会信用代码:
地址: 评估机构/人员:
第二部分:评估内容
一 级 维
度
二级维度 评估内容 主要风险点
评 分
(1-5)
现 有 措
施
识 别 与
分 类
(15%)
商业秘密
识别(8%)
是否形成商业
秘密清单
核心信息未识
别、权属不清
分级分类
管理(7%)
分级分类管理
无分级、保护措
施不匹配
技 术 与
数 据 保
护(25%)
核心技术
保 护
(10%)
代码、模型、架
构保护情况
源码泄露、模型
被复制
数据安全
管理(8%)
数据存储与使
用安全
数据外泄、违规
使用
AI 赋能保
护(7%)
Prompt、Agent
等保护
提示词泄露、调
用暴露
权 限 与
系 统 控
制(15%)
权限管理
(8%)
是否最小权限
控制
权限过大、账号
混用
审计与日
志(7%)
是否有访问记
录
无法追溯操作
行为
对 外 合
作 管 理
(15%)
保密协议
(8%)
是否签署NDA等
协议
权属不清、泄密
纠纷
第三方管
理(17%)
外包与合作管
控
外部泄密风险
制 度 与
流 程
(10%)
制度建设
(5%)
是否形成制度
文件
无制度或流于
形式
流程执行
(5%)
是否有审批与
流转控制
信息无序流转
证 据 与
合 规 能
力(10%)
留痕与证
据(5%)
是否形成证据
链
无法维权举证
应急与维
权(5%)
是否具备处置
能力
响应滞后、损失
扩大
第三部分:评估结果
综合得分
主要问题
整改建议
整改期限
本评估表采用“定性+定量”相结合的方式使用。评估时,应根据各二级维度
逐项填写评估内容对应的实际情况,结合权重对每一项进行 1—5 分(1 分为高
风险,5分为低风险)评分。评分应以客观证据为基础,如制度文件、系统记录、
合同协议等。最终通过“评分×权重”汇总形成综合得分,并依据评分区间判定企
业所属等级。
本评估表以风险导向和可操作性为核心,兼顾 OPC 主体轻量化运营特点与高
价值信息集中风险,通过结构化指标与标准化评分,提升商业秘密保护的可衡量
性与可比性。其应用不仅有助于企业识别短板、强化管理,也有利于园区实现分
级服务与精准监管,进一步增强区域产业生态的安全性与竞争力,为创新驱动发
展提供制度化保障。
(四)保护措施示例
(1)技术秘密类商业秘密保护措施
算法与模型类技术秘密保护:将算法结构设计、模型架构、模型参数配置、
训练策略、微调方法、性能优化方案等纳入技术秘密重点保护范围。建立模型类
信息的分级管理制度,对模型权重文件、训练日志、调参记录、评估报告等实施
统一存储、统一命名、统一权限控制。对外提供服务时,应遵循“开放能力、不
开放细节的原则,不得向外部披露模型结构、训练数据来源、参数规模、核心提
示策略等关键内容。涉及模型交付、合作验证或联合研发的,应优先采用接口调
用、封装部署、黑盒测试等方式,避免直接交付模型文件或核心参数。
源代码与系统架构类技术秘密保护:将源代码、核心模块逻辑、数据库结构
设计、接口调用规则、自动化脚本、部署架构方案等纳入技术秘密保护范围。对
代码仓库实行分层隔离管理,将核心模块与非核心模块分离存储,实施最小权限
原则。对外包开发、合作开发等场景,应通过任务拆分、接口交付、模块封装等
方式控制对核心代码的接触范围。不得在公共平台、公开仓库或无权限控制的协
作工具中存放核心代码、配置文件、密钥信息及部署脚本。涉及密钥、账号等敏
感信息的,应实行独立保管、定期更换、访问可追溯。
数据处理与技术规则类秘密保护:将数据清洗规则、标注体系、数据结构设
计、筛选逻辑、特征工程方案、检索策略(如 RAG 策略)等纳入技术秘密保护范
围。对数据处理全流程实行分级管控,区分原始数据、处理数据、训练数据、交
付数据,并建立相应的访问权限与导出规则。对外提供数据成果时,应优先提供
脱敏后的结果数据,不得无必要披露数据处理规则、标注体系或核心筛选逻辑。
建立数据导出留痕机制,明确导出用途、范围、期限,必要时对导出文件设置水
印、加密或访问时效限制。
产品技术方案类秘密保护:将产品实现方式、性能优化路径、系统迭代规划、
测试方法、缺陷解决方案等纳入技术秘密保护范围。对外交付时,应区分使用资
料与实现资料。对客户可提供操作手册、接口说明、交付清单等必要材料,但不
得无必要提供实现方案、架构图、核心模块逻辑或内部缺陷库内容。涉及联合交
付、售前评审、技术答疑的,应采取按需披露、分阶段披露原则,确保披露范围
与合作目的相匹配。
工具链与技术流程类秘密保护:将自动化工作流设计、工具组合方式、模型
调用策略、内部技术标准、关键流程脚本等纳入技术秘密保护范围。对关键工作
流采取封装保护措施,避免以完整流程图、完整脚本或完整参数配置形式对外披
露。对外包协作或合作方交付,应采取模块化交付、结果交付或接口交付方式。
对涉及账号、API 调用额度、平台权限的工具链实行独立账户管理,避免共享账
号导致泄密与责任不清。
内容创作类商业秘密保护:创意阶段在和客户或合作方初步沟通时,可以只
讲方向,但不直接给完整脚本或详细创意逻辑;如果确实需要展示方案,可以先
发简版,核心创意细节留在内部版本中。制作过程中未发布的视频、样片、设计
稿等,对外发送时可以加简单水印,或降低清晰度;团队内部协作时,不要把全
部素材一次性发给所有人,而是按角色分发,避免完整资源被复制带走。样片展
示和项目提案阶段给客户看样片时,尽量采用当面演示或在线演示,而不是直接
发送可下载文件;如果必须发送,应加水印或设置查看权限。在对外合作中与外
包剪辑、设计或联合制作方合作时,应在合同或聊天记录中明确:创意归谁、成
片归谁、对方是否可以再用、是否可以作为案例展示。在内容交付和商业化阶段
给客户交付时,可以根据用途提供不同版本:用于发布的成片可以交付,但完整
素材库、工程文件、剪辑模板等不建议一并提供;如确需提供,应明确用途范围。
(2)经营秘密类商业秘密保护措施
客户与渠道信息类秘密保护:将客户名单、潜在客户资源、合作方信息、渠
道布局方案、客户偏好数据、成交记录等纳入经营秘密保护范围。对客户信息实
行集中存储与分级授权管理,禁止以聊天记录、个人通讯录、公开共享文档等方
式存放全量客户数据。在与外部人员协作运营、售前支持或渠道拓展时,应遵循
按任务授权、按范围共享的原则,不得向外部人员开放全量客户库或成交数据。
价格与成本结构类秘密保护:将定价策略、报价体系、底价信息、成本构成、
算力采购价格、利润模型等纳入经营秘密保护范围。建立报价文件分级制度,区
分对外报价与内部测算文件。对外报价材料不得包含底价、成本、利润率、供应
商价格等信息。涉及供应商谈判、客户议价等场景时,应严格控制内部成本模型
的披露范围,确保价格信息不被不当扩散。
市场策略与运营方案类秘密保护:将品牌定位、推广策略、投放数据、增长
模型、转化路径、私域运营规则等纳入经营秘密保护范围。对投放数据与运营策
略实行内部封闭管理,禁止将完整投放数据、渠道资源与转化模型提供给外部服
务商。对外包内容制作、剪辑、投放执行等合作,应以单任务材料方式提供,不
得一次性提供全套选题库、话术库、投放策略与账号运营规则。
商业模式与合作模式类秘密保护:将收益结构设计、分成比例、合作条款草
案、合同核心条件、资源整合方式等纳入经营秘密保护范围。在合作谈判过程中,
应建立内部谈判底线清单与风险清单,并严格限制传播范围。对外披露合作方案
时,应优先披露合作框架,不得无必要披露关键分成比例、结算规则与资源置换
条件。对合同草案、补充协议、合作纪要实行统一归档与版本管理,确保可追溯。
内部管理与发展规划类秘密保护:将战略规划、产品路线图、融资计划、投
资意向、阶段性经营目标等纳入经营秘密保护范围。对外提供商业计划书、路演
材料时,应形成外发版与内部版,外发版应对客户信息、成本结构、核心技术细
节等进行必要脱敏。在融资、园区申报、项目评审等场景中,应严格控制材料提
交范围,避免将完整核心数据与核心技术细节一次性提交给非必要主体。
(3)不同敏感程度商业秘密的保护措施
核心级商业秘密保护:原则上禁止对外披露,仅限 OPC 本人或经授权的内部
核心人员访问。核心级信息应采取加密存储、双重验证、访问日志记录、导出限
制等措施,并建立快速撤销权限与应急处置机制。
重要级商业秘密保护:应限制访问范围,确需共享的应履行审批程序,并采
取脱敏处理、水印标识、只读共享、时效控制等措施,确保披露范围、用途与期
限明确可控。
一般级商业秘密保护:对外披露前应进行审查,确保不包含核心技术细节、
内部数据、客户信息及成本信息。对外发布材料应统一归档留存,确保可追溯。
四、外部机构保障
(一)执行机构
南京市市场监督管理局:承担全市商业秘密保护工作的统筹协调与行政执法
职责。主要包括:
(1)组织开展商业秘密保护专项执法行动;
(2)受理商业秘密侵权投诉举报并依法调查处理;
(3)推动商业秘密保护示范企业、示范园区建设;
(4)制定相关指导性规范文件和操作指引;
(5)开展商业秘密保护宣传培训与合规指导。
南京市知识产权局:承担知识产权综合管理职能,将商业秘密纳入知识产权
保护体系。重点工作包括:
(1)推动知识产权保护政策落地;
(2)构建知识产权保护协作机制;
(3)支持创新主体维权援助;
(4)推动商业秘密保护与专利、商标等制度协同。
(二)监督、执法机构
南京市知识产权保护中心:为创新主体提供快速维权与专业支持服务,主要
包括:
(1)维权援助与法律咨询;
(2)侵权风险预警与分析;
(3)协助证据固定与材料准备;
(4)组织专家评估与技术支持。
南京市知识产权维权援助中心:为中小创新主体提供公益性服务,包括:
(1)商业秘密制度建设咨询;
(2)合同条款规范指导;
(3)行政投诉流程辅导;
(4)司法维权路径建议。
南京仲裁委员会:在涉及商业秘密合同纠纷、合作争议时,仲裁机构可作为
争议解决渠道。OPC 在签署保密协议或合作协议时,可约定仲裁条款,提高争议
解决效率。
国家级高新区与产业园区管理机构:如南京高新区、江北新区、麒麟科创园
等园区管理委员会,承担:
(1)推动园区企业商业秘密制度建设;
(2)组织专题培训与合规辅导;
(3)建立园区内部协同保护机制;
(4)协调处理企业间涉密纠纷。
OPC 社区与创新孵化平台:部分区设立的 OPC 创新社区、孵化器或创业服务
中心,通常提供:
(1)法律与知识产权咨询服务;
(2)保密协议模板支持;
(3)合作对接合规辅导;
(4)创业风险提示与培训。
南京市知识产权协会:承担行业自律与服务功能,包括:
(1)组织商业秘密保护专题研讨;
(2)推动行业自律公约;
(3)提供政策解读与合规培训;
(4)促进企业间经验交流。
OPC 商业秘密组织管理具体见图 2。
组织管理体系
执行机构
南京市市场监督管
理局
监督、执法机构
南京市知识产权局
组织执法行动;受理并调
查处理;制定规范文件和操作
指引;开展培训与指导。
推动保护政策落地;构建
协作机制;支持维权援助;推
动制度协同。
南京市知识产权保护中
心
南京市知识产权维权援
助中心
南京仲裁委员会
国家级高新区与产业园
区管理机构
标准化、可执行、可追溯、可监督的企业保密运行闭环
保护责任、措施、人员、经费、技术�五到位�
OPC社区与创新孵化平
台
南京市知识产权协会
南京市知识产权保护中心
组织管理体系
执行机构
南京市市场监督管
理局
监督、执法机构
南京市知识产权局
组织执法行动;受理并调
查处理;制定规范文件和操作
指引;开展培训与指导。
推动保护政策落地;构建
协作机制;支持维权援助;推
动制度协同。
南京市知识产权保护中
心
南京市知识产权维权援
助中心
南京仲裁委员会
国家级高新区与产业园
区管理机构
标准化、可执行、可追溯、可监督的企业保密运行闭环
保护责任、措施、人员、经费、技术�五到位�
OPC社区与创新孵化平
台
南京市知识产权协会
为创新主体提供快速维权
与专业支持服务
为中小创新主体提供公益
性服务
约定仲裁条款,提高争议
解决效率
推动园区企业商业秘密制
度建设
提供相关培训和支持
承担行业自律与服务功能
图 2 OPC 商业秘密外部机构保障管理图
(三)实施与保障
(1)制度落地与责任落实
OPC 一人公司虽无复杂组织架构,但仍应明确商业秘密保护的第一责任人为
公司经营者本人。经营者既是权利主体,也是管理主体,应主动承担制度制定、
执行监督和风险处置的职责。在实施层面,应将本指南所列各项要求转化为具体
操作规范,例如形成商业秘密清单、签署标准保密协议、设置账号分级管理规则、
建立合作审查流程等。相关制度应形成书面或电子文件留存,以证明已采取合理
保密措施。制度实施应坚持可操作性原则,避免流于形式。对于规模较小的 OPC,
可采用简化版流程,如“清单管理+协议签署+权限分级+季度自查”的基本模式,
但不得因规模小而降低保护标准。
(2)制度融入日常经营
商业秘密保护不应与日常业务割裂,而应嵌入研发、合作、推广、结算等环
节。OPC 应在开展每一项新业务或新合作前,主动评估是否涉及核心信息披露,
并同步调整保密措施。在日常经营中,应形成良好的信息分级使用习惯。例如对
外展示材料进行脱敏处理,对内文件进行标识管理,对共享资料设定访问期限。
通过持续的行为规范,使保密成为常态化习惯,而非临时措施。同时,应在业务
拓展或规模扩大时同步升级保护措施。例如增加协作人员后,应同步完善权限控
制和协议管理;引入投资人或合作伙伴时,应同步明确成果归属和披露边界。
(3)持续检查与动态优化
商业秘密保护不是一次性制度建设,而是持续改进过程。OPC 应建立定期自
查机制,例如每季度对商业秘密清单、账号权限、共享资料、合作协议执行情况
进行一次全面检查。在检查过程中,应关注以下问题:是否存在长期未关闭的共
享链接,是否存在已终止合作但未回收的账号权限,是否存在未签署协议即开展
合作的情况,是否存在资料混存或密级标识不清的问题。对于发现的风险点,应
及时整改,并更新制度文本或操作流程。通过持续优化,使制度与业务发展保持
同步。
(4)资源保障与能力建设
OPC 在资源有限的情况下,应合理配置保护资源。可优先保障核心技术和核
心客户信息的安全,在资金允许的范围内选择适合的安全工具,如加密存储工具、
版本管理系统或日志记录功能。在能力建设方面,应持续提升自身法律意识和风
险意识。可通过参加培训、阅读专业资料或咨询专业顾问等方式,增强对商业秘
密保护的理解。即使为一人公司,也应逐步建立规范化管理意识,为未来规模扩
展或资本合作做好准备。
(5)实施效果评估与责任追究
OPC 应定期评估商业秘密保护制度的实施效果,包括是否有效降低风险、是
否存在重复问题、是否发生信息泄露事件等。通过评估结果调整制度细节。如因
未履行合理管理义务导致重大损失,应进行内部责任反思,修订相关制度。对于
外部合作方违反保密义务的,应依法追究违约责任或侵权责任。制度的保障在于
持续执行与责任明确。只有在实际运行中不断检验和完善,商业秘密保护体系才
能真正发挥作用。
五、保密管理
(一)过程管理
(1)技术秘密的过程管理
1)事前识别与分级管理
在项目启动或产品立项阶段,对涉及算法模型、源代码、技术架构、数据资
源、优化策略等内容进行系统识别,明确其中构成商业秘密的技术信息,并形成
技术秘密清单。清单应载明信息名称、载体形式、存储位置、密级类别及使用范
围。根据技术价值和泄露风险,对相关信息划分核心级、重要级和一般级,并同
步设定访问权限与管理措施。该清单应随技术迭代动态更新,避免因版本升级或
功能扩展而遗漏新增技术秘密。
2)研发阶段控制
在研发过程中,对源代码、模型参数、训练脚本及技术文档实施统一存储和
权限管理,不得在公开仓库或无权限控制的平台中存放核心资料。研发环境应区
分核心模块与辅助模块,限制非必要人员接触关键代码和核心算法。涉及外包或
协作开发的,应通过接口封装、模块拆分等方式进行信息隔离,确保合作方仅接
触与其任务相关的技术内容。重要技术文档应实行版本编号与变更记录制度,确
保研发过程可追溯。
3)数据处理与模型训练管理
对数据处理全过程实施规范管理,区分原始数据、清洗数据、训练数据和测
试数据,并明确各类数据的使用边界。数据导出和共享应履行内部审批程序并留
存记录。模型训练文件、权重文件及参数配置资料应采取加密存储措施,不得通
过即时通讯工具或公共渠道随意传输。对外测试或合作验证,应采取结果展示或
接口调用方式,避免披露完整训练数据或核心算法逻辑。
4)部署与交付阶段管理
在系统部署和产品交付阶段,OPC 应对部署架构、服务器配置文件、访问密
钥和接口权限进行独立管理,定期更新和审查。对客户提供的交付资料应限于操
作手册、接口说明及服务清单,不得提供实现细节、核心架构图或关键算法说明。
客户测试账号应设定访问期限和权限范围,合作终止或项目结束时,应及时回收
账号权限并删除共享资料,防止技术秘密持续暴露。
5)技术维护与迭代管理
在产品运行和持续迭代阶段,OPC 应对权限设置、访问日志和数据下载行为
进行定期检查。内部缺陷库、优化路径和迭代规划资料应作为技术秘密统一管理,
避免在非正式沟通渠道传播。建立数据备份与恢复机制,确保在系统故障或设备
更换时不发生信息丢失或泄露。通过持续监测和动态管理,实现技术秘密的长期
有效保护。
(2)经营秘密的过程管理
1)客户信息管理
建立客户信息集中管理机制,将客户名单、联系方式、交易记录及合作情况
统一存储于具备访问控制的系统中。客户资料不得长期保存在个人聊天工具或无
安全措施的文件中。对外部协作人员,仅在必要范围内开放相关客户信息,并在
合作结束时及时收回访问权限。客户数据的导出、复制或共享应留存记录,以便
发生争议时进行追溯。
2)商务洽谈与合同管理
区分对外披露资料与内部决策资料。对外报价文件仅应包含必要的价格与服
务说明,不得披露内部成本构成或利润空间。合同草案和谈判纪要应实行版本管
理和归档制度,防止关键条款被不当扩散。合作前应签署保密协议或在合同中明
确保密条款,界定信息披露范围和违约责任。
3)市场推广与运营管理
将推广策略、投放数据、转化模型及私域运营规则纳入经营秘密管理范围。
对外发布宣传材料前,应进行信息审查,确保未包含内部数据或敏感信息。与外
包运营团队合作时,应按任务分配资料,不得整体披露完整运营体系或核心增长
模型。运营账号应实行分级管理,避免多人共用核心账号导致责任不清。
4)成本与财务管理
成本结构、利润模型及供应商价格信息应由专人管理,并实行加密存储和权
限控制。内部财务测算文件不得通过非正式渠道传播。在与供应商或客户谈判时,
应避免披露内部利润空间和底价信息。定期检查财务资料访问记录,有助于防范
信息异常流转。
5)战略与规划管理
产品路线图、融资计划、投资意向和阶段性经营目标应作为重要或核心级信
息进行管理。对外提供商业计划书或路演材料时,应制作脱敏版本,避免披露核
心技术细节或完整客户数据。重大决策文件应统一归档并限制传播范围,确保战
略信息在公开前处于受控状态。
过程管理的具体情况见图 3。
过程管理
全周期、闭环
式保密管理
(技术/经营)、分级
(核心/重要/一般)
差异化、精准化、
可追溯保护措施
技术秘密 经营秘密
事前识别与分级管理;
研发阶段控制;
数据处理与模型训练管理;
部署与交付阶段管理;
技术维护与迭代管理
客户信息管理;
商务洽谈与合同管理;
市场推广与运营管理;
成本与财务管理;
战略与规划管理
OPC技术
图 3 OPC 商业秘密过程管理图
(二)合作管理
(1)合作方资质审查
在开展任何形式的合作之前,OPC 应对合作方进行基本资质审查与风险评估。
由于 OPC 自身规模较小,一旦合作对象存在不诚信行为或技术管理能力不足,可
能直接导致核心资产外泄。核实合作方的主体身份与经营资质,包括营业执照、
经营范围、实际控制人信息以及是否存在重大违法记录。对于技术外包或数据服
务类合作,应重点了解其信息安全管理能力和过往合作信誉。评估合作方与 OPC
业务是否存在潜在竞争关系。对于可能接触核心技术或核心客户资源的合作方,
应明确其是否同时为竞争主体提供类似服务,必要时可要求签署不竞争或限制竞
争条款。
在合作前明确合作边界,界定信息接触范围与成果交付方式。OPC 应根据合
作内容判断对方是否需要接触核心级或重要级商业秘密,并据此决定是否签署专
项保密协议或在合同中设置严格的保密与权利归属条款。合作协议中应明确以下
内容:保密信息范围、信息使用目的、信息披露限制、成果权利归属、违约责任、
争议解决方式等。特别是涉及技术开发或内容创作的合作,应明确合作成果的著
作权或知识产权归属,避免后期产生权属争议。
(2)合作过程监管
在合作实施过程中,OPC 应强化过程控制,避免一次性、无边界的信息开放。
由于 OPC 通常由创始人直接对接合作事项,应建立“按需披露、分阶段开放、全
过程留痕”的合作管理原则。根据合作内容对信息进行分级开放。例如,技术外
包可通过接口调用或模块拆分方式提供资料,而不直接交付完整系统结构;运营
协作可仅提供部分客户资料,而不开放完整客户数据库;财税顾问仅接触必要账
务资料,而不接触完整成本模型。
对合作资料共享采取可控方式,例如设置访问期限、下载限制、水印标识或
只读权限,避免资料被长期保存或无控制传播。对于核心资料的共享,应尽量采
用受控平台或可撤销链接方式。保留合作过程的沟通记录与文件版本记录。包括
技术交付记录、资料共享时间、访问权限变更记录等,以便在发生争议或泄密风
险时进行追溯。在合作过程中,如发现对方存在异常行为,例如频繁下载非必要
资料、提出超出合作范围的资料请求,应及时进行风险评估并调整合作边界,必
要时暂停资料共享。
(3)合作退出机制
合作终止阶段是商业秘密风险集中释放的重要节点。若退出管理不到位,原
合作方可能继续持有资料或保留系统访问权限,从而形成持续风险。在合作结束
或合同到期时,OPC 应立即开展退出管理程序。一方面,应关闭对方所有系统账
号权限,取消共享文件访问权限,并确认是否已删除或返还涉密资料。对于涉及
技术资料的合作,应明确要求对方删除或销毁相关副本,并形成书面确认。另一
方面,应复核合作期间的信息流转情况,确认是否存在异常下载或异常访问记录。
如发现异常,应及时保留证据并评估损失风险。
对于签署竞业限制或不竞争条款的合作方,应明确限制期限与适用范围,并
持续关注是否存在违反约定的行为。如发现违规,应依法启动维权程序。退出机
制不仅是合作结束的程序性安排,更是商业秘密保护的关键环节。通过规范退出
流程,可以有效防止合作风险延续至合作终止之后。
(三)技术防护
(1)核心资产识别与分区存储
OPC 应首先对自身核心技术资产进行系统识别,明确哪些资料属于核心级技
术秘密,哪些属于重要级资料。核心资产通常包括源代码主仓库、模型权重文件、
训练数据集、核心提示词模板、自动化工作流脚本、完整客户数据库及底价模型
等。在技术存储层面,应建立分区存储机制。核心级资料应存放于独立、安全的
存储环境中,不与一般业务资料混合存储。代码仓库可区分核心模块与交付模块,
避免将完整系统结构暴露在同一仓库中。客户完整数据库与对外交付客户名单应
分开管理。内部成本模型与对外报价表应分别保存。
(2)账号安全与身份认证管理
OPC 一人公司往往使用多个云平台、代码托管平台、支付系统、社交媒体账
号及客户管理系统。账号管理是技术防护的首要风险点。应为不同业务系统设置
独立账号和独立密码,避免多个系统共用同一登录凭证。对核心系统,如代码仓
库、服务器控制台、客户数据库后台,应启用双重认证机制。核心账号不得多人
共用,不得通过即时通讯工具随意转发密码或验证码。应建立定期更换密码制度,
对长期使用的关键账号进行周期性密码更新。对于合作协作人员使用的账号,应
设置访问期限,并在合作终止时立即注销或回收权限。
(3)数据加密与传输控制
OPC 在日常经营中频繁涉及数据传输,包括向客户发送资料、向外包人员共
享文件或在云端平台同步资料。为防止数据在传输过程中被复制或滥用,应采取
加密与访问控制措施。核心文件应采用加密存储或压缩加密方式保存。对外共享
文件时,应优先使用具备访问权限控制和有效期设置功能的平台,并尽量限制下
载次数。重要资料可添加水印标识,注明使用人及时间,以增强震慑效果。禁止
通过无控制的社交工具长期存储或转发核心技术文件。对于模型权重文件、源代
码压缩包等敏感资料,不得通过普通邮件附件形式直接发送。
(4)代码与系统环境安全管理
源代码是 OPC 最重要的技术资产之一。应实行版本管理制度,确保所有代码
变更均有记录可查。核心代码应避免上传至公开仓库或公共平台。对外展示代码
时,应提供功能演示而非完整实现逻辑。服务器和部署环境应区分开发环境与生
产环境,避免在测试环境中暴露真实数据。API 密钥、数据库密码等敏感信息不
得直接写入代码文件,应通过环境变量或独立配置文件管理。对于自动化工作流
和模型调用策略,应避免在公开文档中完整呈现流程结构。必要时可对关键步骤
进行封装处理,减少暴露面。
(5)日志留存与异常监测
OPC 应建立基础的操作留痕机制。核心系统应保留登录记录、文件下载记录
及关键操作记录。即使是一人管理,也应确保关键行为有迹可循,以便在发生争
议时证明采取了合理保密措施。对于异常行为,如短时间内大量下载数据、异常
IP 登录或频繁尝试访问核心资料,应及时核查原因。发现异常情况时,应立即
更改密码、关闭相关权限并保存日志记录。
(6)备份与恢复机制
技术防护不仅包括防止泄露,还包括防止因设备损坏、系统故障或误操作导
致数据丢失。OPC 应建立核心数据定期备份制度,备份文件应加密保存,并与原
数据分开存储。在更换设备或迁移服务器时,应提前做好数据备份与验证工作,
防止因转移过程导致核心资料丢失或被他人获取。
六、风险防范
(一)风险评估与识别
风险评估是风险防范的基础。OPC 应定期对自身商业秘密进行系统梳理,明
确哪些信息属于核心资产,哪些信息在流转过程中存在泄露可能,并识别不同环
节的风险来源。
对技术秘密和经营秘密分别进行分类评估。技术秘密方面,应重点识别源代
码管理是否存在公开仓库风险、模型参数是否存在无加密存储风险、自动化工作
流是否存在被完整复制风险等。经营秘密方面,应评估客户名单是否分散存储于
聊天工具、报价底表是否与对外文件混存、成本结构是否可能在谈判中被过度披
露。
从人员维度进行风险识别。包括外包协作是否签署保密协议、是否存在权限
过宽情况、是否存在离场未回收账号等问题。对于 OPC 而言,外部协作是高频风
险源,应重点识别协作边界是否清晰。
从技术工具和平台维度进行评估。包括是否启用双重认证、是否定期更换密
码、是否存在多个平台共用账号等情况。对云服务和代码托管平台的安全设置应
进行专项检查。
风险评估应形成书面记录或电子清单,列明风险点、风险等级和整改建议,
为后续应对提供依据。
(二)风险应对措施
在完成风险识别后,OPC 应根据风险等级采取相应的控制措施。对于核心级
风险,应优先整改,确保核心资产处于可控状态。
在技术层面,应通过分区存储、权限分级、数据加密和账号独立管理等方式
降低泄露风险。对代码仓库进行私有化管理,对模型文件进行加密保存,对客户
数据库实行最小授权访问。对于存在过度共享的资料,应及时收回访问权限。
在制度层面,应完善保密协议文本,补充成果归属条款,必要时签订竞业限
制协议。对于未签署书面协议的外部协作,应尽快补充协议,明确保密责任。
在管理层面,应建立定期自查机制,例如每季度对权限设置、共享文件、账
号安全进行一次集中检查。对于发现的问题,应形成整改记录并落实到位。
在经营决策层面,应控制信息披露节奏,避免在公开场合或非正式交流中泄
露关键数据或技术细节。对外材料应坚持脱敏处理原则。
(三)风险预警机制
风险预警机制是风险防范的动态保障。OPC 虽为一人公司,但仍应建立基础
预警机制,以便在风险苗头出现时及时处置。
建立技术层面的预警机制。包括启用登录异常提醒、下载异常提示、异地登
录通知等功能。对于核心账号,如代码仓库和服务器后台,应开启安全日志记录
功能。
关注市场和客户层面的异常信号。例如客户突然集中流失、竞争对手产品与
自身技术高度相似、合作方推出类似服务等情形,均可能是商业秘密被泄露的预
警信号。发现异常情况应及时开展内部排查。
建立沟通与反馈机制。在与外部协作人员沟通中,如发现对方频繁询问超出
合作范围的信息,应提高警惕,必要时调整合作边界。
七、危机处理与救济途径
(一)风险识别与及时止损
当发现或怀疑发生商业秘密泄露、技术被复制、客户被异常挖走、核心资料
被非法传播等情形时,OPC 应立即启动内部应急响应。应迅速排查泄露源头,判
断是否属于内部协作人员违规、外部合作方违约或第三方非法获取。立即采取技
术止损措施,包括更改核心账号密码、关闭异常访问权限、暂停相关接口调用、
撤销共享链接、冻结可疑账号等,防止损失扩大。同时,应尽量避免与涉嫌侵权
方发生情绪化沟通,以免影响后续证据收集和法律处理。
(二)证据固定与证据保存
在发生侵权行为后,证据的及时固定是维权成功的关键。OPC 作为权利人,
应重点固定以下几类证据:
(1)权利基础证据
包括源代码版本记录、模型训练记录、文件创建时间、代码提交日志、数据
生成时间记录、客户交易记录等,用于证明商业秘密的形成时间及归属。还应保
留保密协议、竞业限制协议及合作合同等文件,证明已采取合理保密措施。
(2)侵权行为证据
包括对方公开展示或使用相似技术的网页截图、宣传资料、产品界面截图、
对比分析报告、客户反馈记录等。如发现网络传播内容,应通过公证或时间戳服
务固定页面内容。若涉及代码抄袭或技术复制,应保存对比分析结果和相关日志。
(3)损失后果证据
包括客户流失记录、订单减少数据、收入变化情况、被迫降价记录、市场影
响证明材料等,用于支持损失赔偿主张。在条件允许的情况下,可通过公证机构
进行证据保全,或者使用可信时间戳、电子数据存证平台进行固定。对聊天记录、
邮件往来等电子证据,应保留完整原始记录,不得随意删改。
(三)法律救济途径
OPC 在商业秘密被侵权后,通常可选择三种救济途径,根据侵权程度和紧急
程度合理选择。
(1)行政救济途径
权利人认为其商业秘密受到侵犯的,可以向市场监督管理部门举报。权利人
举报时,应当提供其商业信息属于商业秘密的初步证据材料以及该商业秘密涉嫌
被侵犯的具体线索,并对举报内容的真实性负责。行政机关依职权调查取证、责
令停止侵权行为并依法作出行政处罚,行政救济具有成本相对较低、处理效率较
高的特点,与司法救济相辅相成、功能互补。
(2)民事诉讼途径
当侵权行为造成经济损失,或需追究赔偿责任时,可向人民法院提起民事诉
讼。诉讼请求通常包括停止侵权、消除影响、赔偿损失等。法院可依法采取证据
保全、行为保全等措施。对于 OPC 而言,民事诉讼是维护核心技术权益和经济利
益的重要方式。在诉讼中,权利人需证明商业秘密的存在、已采取合理保密措施
以及侵权行为的发生。因此,前期证据固定工作尤为关键。
(3)刑事追责途径
当侵权行为情节严重、造成重大损失或涉嫌构成犯罪时,可向公安机关报案,
申请刑事立案。侵犯商业秘密达到刑事追诉标准的,将依法追究刑事责任。刑事
手段具有较强震慑力,适用于恶意窃取、非法披露、重大经济损失等严重情形。
OPC 在选择救济途径时,应综合考虑侵权行为性质、证据完整程度及维权成本。
必要时,可在行政处理与民事诉讼之间协同推进。
(四)后续风险控制与制度修正
在完成应急处理和法律维权后,OPC 应对事件原因进行复盘分析,评估制度
漏洞或技术防护不足之处。包括是否存在权限设置过宽、协议条款不完善、合作
边界不清晰、资料管理分区不足等问题。根据复盘结果,应及时修订保密协议文
本、完善权限管理规则、加强技术加密措施或调整合作模式。通过事件反思与制
度修正,实现从“被动应对”向“主动防范”的转变。
附录
附录 A
商业秘密保密协议(参考文本)
甲方:
统一社会信用代码:
法定代表人: 电话:
地址:
乙方:
居民身份证号码:
职务: 电话:
住址:
乙方因在甲方单位就职或参与甲方项目合作、技术协作、运营支持等工作需
要,知悉甲方的商业秘密。鉴于甲方为 OPC 一人公司,核心技术、客户资源及经
营信息高度集中,一旦泄露将直接影响甲方持续经营能力。为明确商业秘密保护
中双方的权利义务,甲、乙双方根据《中华人民共和国民法典》《中华人民共和
国反不正当竞争法》《中华人民共和国劳动合同法》及相关法律法规规定,本着
平等、自愿、公平和诚实信用的原则,订立本保密协议。
一、保密的内容和范围
甲、乙双方确认,乙方应承担保密义务的甲方商业秘密范围包括乙方入职前、
合作前已存在的以及入职或合作期间形成的以下内容:
1.技术信息:包括但不限于源代码、算法结构与模型参数、提示词体系、
自动化工作流脚本、产品设计图纸(含大样图等)、项目设计方案、材料配方、
产品制造工艺、生产流程、技术规范、研发方向、研发过程中产生的技术资料、
实验数据、研发流程、测试方法、系统架构设计、接口调用规则、服务器部署方
案、数据库结构及模型训练数据等。
2.经营信息:包括但不限于供应商信息、原材料价格、采购信息;客户名
单及联系方式、潜在客户资源、经销商信息、定价策略、底价体系、销售策略、
销售记录;未公开的合作单位信息、关联单位信息及接洽人员信息;未公开的市
场布局、竞争分析报告、招投标中的标底及标书内容;商业模式、盈利模式、成
本结构、管理制度及内部运营规则等。
甲方明确表示需要保密的其它技术信息或经营信息,或虽未明确标识为保密
信息,但乙方根据一般职业认知经验、行业惯例或诚实信用原则应当知悉属于非
公开敏感信息的,均属于本协议约定的保密范围。
二、乙方的保密义务
1.未经甲方书面同意,不得以任何方式向任何单位或个人披露甲方及其关
联业务的商业秘密;
2.不得擅自使用、复制、传播或允许他人使用甲方的商业秘密,亦不得将
其用于与甲方无关的个人项目或第三方项目;
3.不得超越工作或合作范围主动获取与本职工作无关的商业秘密;
4.如发现商业秘密被泄露或存在泄露风险,应立即向甲方报告,并配合采
取有效措施防止泄密进一步扩大;
5.不得在离职或合作终止后,以任何形式保留甲方商业秘密的副本或备份。
三、成果归属和报告义务
1.乙方在入职或合作期间,因履行职务、受甲方委托或利用甲方资源而形
成的技术成果、经营信息成果及相关知识产权,均归甲方所有。乙方应在成果形
成之日起合理期限内向甲方报告,不得自行对外使用或授权。
2.乙方在离职一年之内完成的与其在甲方任职期间工作内容实质相关的发
明创造或技术成果,应以书面形式向甲方说明具体情况。经双方确认属于非职务
成果的,其所有权与使用权归乙方;如属于职务成果或与甲方业务高度相关的,
权利归甲方所有。
3.乙方确认,不得利用甲方未公开的技术秘密、客户资源或经营信息开展
竞争性活动。
四、保密材料的交还
1.乙方无论因何种原因离职或终止合作,均应办理交接手续,接受离职或
合作终止前的保密确认谈话,并交还或删除甲方商业秘密的所有载体,包括纸质
文件、样品、电脑、手机、硬盘、U盘、云盘账号访问权限及其他电子存储介质
等。
2.因物权归属原因无法交还原载体的,应在甲方见证下复制其中属于甲方
的商业秘密信息并交还甲方,同时彻底删除原载体内的相关信息。
3.乙方应列明其掌握的甲方商业秘密清单,经双方确认并办理交接手续。
经合理书面通知仍拒不配合移交的,甲方有权依法采取维权措施。
4.若乙方擅自带走或拒不交还保密材料,甲方有权依法追究其民事责任或
刑事责任。
五、保密期限
1.上述保密义务对乙方长期有效,无论在职期间还是离职之后,均持续有
效,直至相关商业秘密依法进入公知领域。
2.若商业秘密进入公知领域系因乙方过错造成,乙方仍应承担相应法律责
任,并不得因此主张免责或继续使用该商业秘密。
六、竞业限制
1.乙方与甲方解除劳动关系或终止合作后,仍应继续履行保密义务。对于
接触核心技术或核心客户资源的乙方,双方可另行签订竞业限制协议。
2.竞业限制期限最长不超过两年,竞业限制范围应与甲方实际经营业务相
关。甲方按照法律规定向乙方支付经济补偿,补偿标准依法确定。
七、违约责任
1.乙方未履行本协议约定的保密义务,造成甲方损失的,应承担违约责任。
违约金暂定为人民币壹万元;如违约金不足以弥补实际损失的,乙方应继续赔偿
差额部分。
2.甲方为调查违约行为所支付的合理费用,包括律师费、公证费、调查费、
差旅费等,应计入损失赔偿范围。
八、争议的解决办法
1.因履行本协议发生争议,双方应先协商解决;协商不成的,任何一方可
依法提起诉讼。
2.诉讼管辖法院为甲方所在地人民法院。
九、协议的效力和变更
1.本协议的修改应以书面形式确认。部分条款无效不影响其他条款的效力。
2.双方确认已充分理解本协议条款及法律后果。
3.本协议一式两份,双方各执一份,自双方签字或盖章之日起生效。
甲方:(签章) 乙方:(签名)
法定代表人:(签字) 身份证号码:
年 月 日 年 月 日
附录 B
对外业务洽谈(合作)保密协议(参考文本)
甲方:
统一社会信用代码:
法定代表人: 电话:
地址:
乙方:
统一社会信用代码:
法定代表人: 电话:
地址:
甲乙双方因 项目合作需要,在技术开发、数据处理、产品设计、
运营支持或其他业务协作过程中,可能知悉对方未公开的商业秘密。鉴于 OPC
一人公司核心技术与客户资源高度集中,一旦泄露将对经营造成重大影响。为明
确商业秘密保护中双方的权利义务,甲、乙双方根据《中华人民共和国民法典》
《中华人民共和国反不正当竞争法》及相关法律法规规定,本着平等、自愿、公
平和诚实信用的原则,就相关工作开展过程中的信息保密问题,订立本协议。
一、本协议涉及的“保密信息”,指甲乙双方因 项目合作
需要,向对方披露或提供的未公开的知识及信息,包括但不限于源代码、算法结
构与模型参数、提示词体系、自动化工作流、数据库结构、技术方案、研发计划、
产品设计、工艺流程、测试方法、技术资料、实验数据、专有技术、发明创造、
设计方法、商业模式、客户名单、供应商信息、价格体系、成本结构、合作方案、
经营计划、咨询意见、项目报告、服务合同内容、服务价格及其他按照一般商业
判断应属于非公开敏感信息的内容。上述信息不因未特别标注“保密”而当然失去
保密性质。
二、本协议涉及的“保密信息”,不论以书面、电子、代码仓库、云平台共享、
口头交流、会议讨论、演示展示或其他方式披露或提供,亦不论披露时是否另行
强调保密要求,接收方均应按照本协议约定予以严格保密,不得因形式不同而主
张免责。
三、为便于有效控制秘密信息的知晓范围,披露方在披露相关保密信息时,
有权要求接收方签署具体资料清单、保密确认文件或设置访问权限控制。接收方
应予以配合,并仅限为本项目合作目的使用相关信息,不得超范围获取或保存资
料副本。
四、双方确认,任何一方向另一方披露或提供商业秘密信息,仅为实现本项
目合作目的之必要,不构成对该信息的转让或授权。未经信息披露方书面同意,
接收方不得向任何第三方披露、转让、许可使用或以其他方式利用该等信息。涉
及项目成果的知识产权归属,应在项目合同中另行明确;未明确约定的,与披露
方原有技术相关的成果归原权利人所有。
五、双方确认,本保密协议的义务延及双方及其参与本项目的雇员、顾问、
合作人员、技术外包人员及代理人员。各方应确保上述人员仅在必要范围内知悉
相关信息,并采取合理的技术和管理措施防止泄露。任何因前述人员违反本协议
导致的泄密行为,责任由信息接收方承担。
六、本协议保密条款不因本协议的终止、解除或项目完成而失效,除非相关
信息依法进入公知领域。接收方在合作终止后,应立即停止使用相关保密信息,
并删除或返还相关资料及载体。
七、下列情形相关信息接收方不承担保密责任:
已公开为公众所知且并非因接收方违约而公开的信息;
信息披露方书面同意公开或使用的信息;
依据法律规定、法院判决、仲裁裁决或有权机关要求必须披露的信息,但接
收方应在披露前及时通知信息披露方,并采取合理措施控制披露范围。
八、任何一方违反本协议约定,导致相关秘密信息被披露、滥用或损害对方
利益的,应承担违约责任,并赔偿因此给对方造成的实际损失,包括但不限于调
查费用、律师费用、公证费用及其他合理维权支出。
九、有关本协议的任何争议,如不能友好协商解决,双方同意提交南京仲裁
委员会裁决。
十、本协议一式二份,双方盖章或授权代表签字后生效,双方各执一份。
十一、本协议非经双方授权代表书面签字同意,不得作出任何修改。
甲方:(签章) 乙方:(签章)
法定代表人:(签字) 法定代表人:(签字)
年 月 日 年 月 日
附录 C
OPC 外包协作人员信息登记表(参考文本)
一、人员基本信息
姓名: 性别: 政治面貌:
手机号码: E-mail:
身份证号码: 出生日期:
现居住地址(详细):
合作单位名称: 统一社会信用代码:
合作类型(技术开发/设计支持/运营支持/数据处理/顾问咨询/其他):
合作起止时间:
二、专业背景及业务关联情况
主要专业领域或技能方向:
是否从事与本项目相同或相似业务:是/否
是否为其他竞争主体提供同类服务:是/否
(如是,请说明)
是否与原单位或其他单位签订保密协议:是/否
(如是,请说明是否仍在有效期内)
是否与原单位或其他单位签订竞业限制协议:是/否
(如是,请说明限制期限与范围)
是否存在未解决的知识产权纠纷:是/否
(如是,请说明情况)
三、接触信息范围确认
本次合作预计接触信息类别(可多选):
□ 源代码
□ 算法模型或参数
□ 数据集或数据库
□ 客户信息
□ 价格或成本资料
□ 商业计划或运营策略
□ 仅限接口或功能说明
□ 其他(说明)
四、是否需要接触核心级技术资料:是/否
信息访问方式:
□ 远程访问
□ 本地交付文件
□ 接口调用
□ 只读权限
□ 分模块交付
五、成果归属确认
本人确认:
1.在本次合作过程中形成的与项目相关的技术成果、设计成果、代码成果及数据
成果,归甲方所有(除双方另有书面约定外)。
2.未经甲方书面许可,不得自行使用或向第三方提供相关成果。
3.不得将甲方的商业秘密用于与本项目无关的其他业务。
六、保密义务确认
本人确认:
1.已知悉甲方为 OPC 一人公司,核心技术与客户资源高度集中,商业秘密泄露将
产生重大影响。
2.在合作期间及合作终止后,对所接触的所有未公开信息承担保密义务。
3.不得复制、传播、泄露或超范围使用相关资料。
4.合作结束后,应删除或返还所有涉密资料,并配合甲方完成权限关闭与资料确
认。
七、资料删除与权限回收确认(合作终止时填写)
合作终止日期:
是否已关闭全部访问权限: 是 / 否
是否已删除或返还全部涉密资料: 是 / 否
是否出具书面删除确认: 是 / 否
备注说明:
本人声明上述信息真实准确,并确认理解相关保密及权利归属义务。如违反
承诺,本人愿依法承担相应责任。
签名:
签署日期:
附录 D
遵守单位关于商业秘密要求的承诺书(参考文本)
承诺人:
居民身份证号码:
本人申请入职 (单位全称)(系一人有限责任公司),根据入职
单位与本人在本人入职前就有关尊重和保护他人商业秘密问题的沟通交流,并充
分知悉一人公司组织结构及经营管理特点,本人作出本承诺书:
一、本人完全知晓和明了入职单位关于尊重和保护他人商业秘密的明确态度
和要求,知悉一人有限责任公司股东与公司之间依法相互独立、公司依法独立承
担民事责任的法律规定,本人对此表示认同并完全接受。
二、本人就与入职单位的联系交往和入职前涉及本人与他人商业秘密的事实,
承诺如下:
□ 本人在与入职单位联系交往和入职之前,对曾经工作过的任何单位或合作
单位,均未承担任何保密义务。
□ 本人在与入职单位联系交往和入职之前,曾经与其他单位签订过相关保密
协议或受前工作单位/合作单位有关保守商业秘密的管理约束,承担相应的保密
义务,但本人承诺:
1.严格遵守保密义务,在 (单位全称)工作期间不泄露、不使用
其他单位或前工作单位/合作单位的任何商业秘密信息;
2. 在不违反其他单位或前工作单位/合作单位商业秘密保密要求的情况下,
如实向入职单位及其唯一股东(或法定代表人)告知本人与其他单位或前工作单
位/合作单位签订的保密协议的具体要求或所承担的保密义务;
3. 鉴于入职单位为一人有限责任公司,本人在 (单位全称)
工作期间,严格区分入职单位与其唯一股东或关联主体的业务和信息边界,不从
事与前工作单位具有竞争性质的业务工作。如入职单位安排的工作与本人前工作
单位具有竞争性质,则本人将及时告知入职单位并请求调换相关工作。
三、如因本人侵害第三方的商业秘密产生法律责任,该法律责任由本人自行
承担。如因本人侵害第三方的商业秘密给入职单位(包括因一人有限责任公司特
性导致公司承担相应责任的情形)造成损失的,入职单位可依法向本人追偿。
承诺人:
日 期:
南京市OPC商业秘密保护工作指南
一、总则
(一)背景与意义
(二)适用范围
(三)基本原则
二、术语与定义
(一)基础术语
(二)OPC基础技术术语
(三)OPC环节术语
三、商业秘密识别与分类分级
(一)分类方式
(二)按敏感程度分级
(三)识别与保护措施
(四)保护措施示例
四、外部机构保障
(一)执行机构
(二)监督、执法机构
(三)实施与保障
五、保密管理
(一)过程管理
(二)合作管理
(三)技术防护
六、风险防范
(一)风险评估与识别
(二)风险应对措施
(三)风险预警机制
七、危机处理与救济途径
(一)风险识别与及时止损
(二)证据固定与证据保存
(三)法律救济途径
(四)后续风险控制与制度修正
附录
附录A
附录B
附录C
附录D