南京市软件和信息服务业商业秘密保护工作指南
南京市市场监督管理局制定
一、总则
(一)背景与意义
南京市软件和信息服务业作为“1026”现代化产业体系中重点产业集群和关
键产业链的重要组成部分,是支撑数字经济发展和推动新型工业化的重要基础性
产业。在“1026”产业体系框架下,软件和信息服务业以产业集群统筹布局、重
点产业链精准发力为导向,围绕数字技术赋能实体经济和产业链协同创新,持续
提升产业发展能级和综合服务能力。依托软件和信息服务产业集群,南京市系统
推进基础软件、工业软件、云计算服务、大数据与人工智能、网络与信息安全、
系统集成、平台化运营等重点产业链方向发展,加快构建覆盖研发、应用和服务
全链条的软件和信息服务产业体系。在“1026”产业体系中,软件和信息服务业
不仅作为独立的重要产业集群存在,更通过工业软件、平台服务和数字解决方案
等关键产业链,深度嵌入智能制造、集成电路、生物医药、智能电网等重点产业
链运行体系,发挥数字底座和赋能中枢作用。
通过制度建设、技术支撑、风险管控和联动治理,形成统一标准与操作路径,
解决源代码管理松散、云环境暴露频发、外包协作边界模糊、数据与模型资产易
外泄、取证维权困难等问题,赋能南京市软件和信息服务业高质量发展。
(二)适用范围
本工作指南适用于南京市行政区域内从事软件开发、信息技术服务、云计算
与大数据服务、平台运营、网络与信息安全服务等相关业务的企事业单位、科研
机构、行业协会与园区平台。聚焦雨花台软件谷、江北新区、建邺新金融与科创
功能区、江宁开发区等软件和信息服务业重点园区组织及管理部门。覆盖企业从
需求分析、架构设计、软件开发与测试、上线部署、运行维护、数据处理与平台
运营等全过程。
(三)基本原则
分类设防原则:根据信息的敏感程度、业务价值与泄露影响,将源代码、算
法模型、数据集、配置脚本、运营规则等划分为核心级、重要级与一般级,实行
差异化保护策略。
制度先行原则:企业应优先建立完备的保密管理制度,覆盖商业秘密识别、
密级划分、账号权限配置、代码仓库管理、云资源使用规范、外发审批、员工保
密承诺与合作协议设密条款等方面。
技术融合原则:鼓励企业在制度基础上采用代码仓库访问控制、加密存储、
数字水印、日志审计、终端管控、零信任访问等技术手段构建安全闭环,实现“制
度+技术”一体化防护。
重点环节控制原则;聚焦源代码托管、云环境配置、接口开放与 API 管理、
数据采集与传输、远程运维与平台运营等高风险环节,制定操作规范与防泄预案,
构建可追踪、可审计的闭环控制链路。
协同保护原则:发挥政府引导作用、园区平台组织作用、链主企业带动作用
和行业协会协调作用,推动软件开发企业、云服务商、数据服务机构、平台运营
方等多主体建立协同保护机制,形成全域联动的保护生态。
事前防范与事后追溯并重原则;不仅强调在项目立项、系统设计、环境搭建、
账号开通等前端环节预先嵌入防控措施,也强化代码和数据访问留痕、操作行为
审计、日志与证据固化,为后续调查取证、争议解决和司法维权提供支撑。
二、术语与定义
(一)基础术语
商业秘密:不为公众所知悉、具有商业价值并经权利人采取相应保密措施的
技术信息、经营信息等商业信息。
涉密人员:根据工作职责和业务交往能够接触、使用、掌握、管理商业秘密
的企业员工或其他人员。
涉密物品:生产经营活动中使用的或产生的含有商业秘密信息的会议记录本、
文件、商业策划文案、商业资料、商业文件、图纸、技术手册、工艺指导文件、
工艺卡片、生产记录、生产总结/报告、检查记录、检测报告或包含有生产加工
参数、产品检测方法/要求等信息的设备、样品、半成品、产成品、原材料、废
弃物等。
涉密载体:以文字、数据、符号、图形、图像、视频和音频等方式生成、记
载、存储或处理商业秘密信息的各类有形物体。
涉密场所:形成、存放、保管、流转、使用涉密信息或涉密物品、涉密载体
的实验室、车间、厂房、办公室、业务活动室、会议室、保密室、档案室、机房
等区域。
(二)基础技术术语
源代码(Source Code):指软件由开发语言(如 Java、Python、C++、Go
等)编写而成的程序文本,是实现系统功能、性能优化与技术差异化的核心载体。
源代码通常存储在 Git、SVN 等版本控制系统中,是软件企业最重要的商业秘密
形态之一。
算法模型(Algorithm/Model):指软件系统内部执行的计算逻辑,包括检
索算法、推荐算法、路由算法、推理模型、深度学习网络等,是人工智能软件与
数据服务的核心能力基础。其训练方法、特征工程流程及模型权重属于高度敏感
信息。
配置文件(Configuration File):包含系统运行必需的环境变量、密钥信
息、服务端口、数据库连接、API 凭证等内容,常见格式包括 YAML、JSON、INI
等。配置文件和密钥泄露会直接导致系统被非法访问,是软件泄密事件的高发载
体。
数据库结构与脚本(Database Schema & Script):包括数据库表结构、字
段逻辑、索引设计、存储过程、触发器与批处理脚本等,是企业数据处理流程与
业务逻辑的集中体现。结构泄露可能使攻击者推断核心业务模式。
日志文件(Log File):记录系统运行、用户行为、错误响应、调用链路等
内容,虽不具显性核心价值,但常包含内部 IP、密钥片段、调试信息等敏感内
容,在远程调试与故障排查中属于风险较高的信息载体。
(三)产业链环节术语
需求分析环节:指系统建设初期开展的业务流程分析、用户场景建模与功能
定义过程,形成的需求文档、流程图、用例图等资料属于高敏感经营信息范畴。
软件开发环节:包含架构设计、模块开发、接口对接、单元测试等,是源代
码泄密的重点环节,常涉及跨团队、跨地域的协作。
系统集成环节:对不同模块进行部署、适配与联调,核心资料包括接口文档、
API 说明、协议规则、消息队列设计等,具备高度复用性,泄露风险较高。
上线部署环节:涉及环境配置、CI/CD 流水线、密钥注入、容器镜像构建等
工作,是配置脚本、密钥文件泄露的重点场景。
运维服务环节:包括远程运维、问题定位、版本升级与性能调优,常需要访
问数据库、日志与配置文件,是客户环境泄密与内部资料外溢的高风险阶段。
(四)产业指标与政策术语
软件业务收入:衡量软件企业规模的重要经济指标,根据南京市工信部门统
计,软件产业收入已成为当地数字经济的主体构成。
云资源自主率:指企业在软件开发与系统运行中使用国产或自有可控云资源
的比例,关系到数据安全与技术控制能力。
数据要素市场规模:指数据采集、标注、治理、交换、交易与服务所形成的
经济规模,是南京构建数据要素流通体系的重要基础指标。
模型迭代周期:人工智能企业从模型训练到上线推理的评估周期,周期越短
对商业秘密保护要求越高,因为模型权重与训练方法价值巨大且高度敏感。
平台用户数与活跃度:衡量软件平台业务规模的重要指标,涉及敏感的用户
画像、行为数据与运营规则,是商业秘密保护的重点内容。
三、商业秘密识别与分类分级
(一)分类方式
软件和信息服务企业主要从以下两个方面识别商业秘密:
1.涉密技术信息
涵盖软件产品全生命周期(SDLC)内产生的核心智力成果。具体包括:
研发与架构:核心算法逻辑、源代码(后端/前端)、系统架构图、数据库
Schema 设计、API 接口文档、技术预研报告。
运维与测试:自动化测试脚本、部署配置文件(YAML/Docker)、压力测试
报告、故障排查手册、云平台底层参数映射。
2.涉密经营信息
指软件服务在商业化运营中形成的资源。具体包括:
市场与销售:特定客户的定制化需求规格说明书、SaaS 订阅价格策略、未
公开的招投标方案、合作伙伴名录。
运营与数据:用户画像数据、交易记录、业务分析报表、服务等级协议(SLA)
中的特殊条款、特定客户的交易习惯与需求偏好。
(二)分级标准
核心级:涉及软件底层能力(如自研引擎、模型参数)。禁止对外披露,仅
限核心架构师及授权开发人员访问。
重要级:涉及具体业务逻辑或项目交付物。限制访问范围,需经技术负责人
或项目经理审批后使用。
一般级:涉及标准化产品手册或公共组件库。允许内部有限共享,禁止擅自
外传或用于非工作用途。
(三)识别与保护措施
资产识别与量化:由技术中心与各产品线负责人牵头,对源码仓(Git)、
知识库(Wiki)、项目群组等进行全面梳理。通过《商业秘密风险评估表》对代
码泄密、非法调取、越权访问等风险进行量化评估。
分类登记与授权:对梳理出的数字资产按“产业链环节”与“敏感等级”归
类。所有涉密资产须以《商业秘密登记清单》形式提交保密管理岗确认,并与代
码权限管理系统(如 GitLab RBAC)或文档加密系统挂钩。
(四)保护措施示例
核心源代码与算法(核心级) 企业应实施“零信任”逻辑防护。核心源码
存储于内网隔离的代码仓库,实施 IP 访问白名单限制,严禁在互联网环境克隆。
开发环境采用 VDI 桌面云隔离,禁止复制粘贴及截屏;代码提交需强制执行双人
评审(Code Review)并留痕。核心研发岗位必须签署专项《核心代码保密协议》
及竞业限制协议,从技术与法律双维度确保代码主权安全。
系统部署参数与测试脚本(重要级) 企业应对运维环境执行严格的权限分
级审批制度。查阅核心生产环境配置、数据库连接串或压测脚本,需经技术总监
双重批准;电子信息实施动态脱敏与加密访问,限定特定终端操作,严禁私自通
过个人网盘、即时通讯工具传输。所有操作执行全流程日志审计,确保信息在受
控、可回溯的范围内流转。
客户需求方案与报价(经营信息) 企业实施规范化的流程保护。项目投标
期间,定制化需求说明与报价单由产品经理与市场负责人双授权方可导出;导出
的 PDF 文档自动强制添加数字水印(含姓名、工号、时间戳),限制查看有效期;
系统自动记录文档流向日志,在保障敏捷交付的同时,利用技术手段守住经营信
息不被恶意扩散。
图 软件与信息服务商业秘密定密分级流程图
四、 组织保障与运行机制
(一) 组织架构与职责分工
企业应构建“统筹领导、专人负责、全员参与”的组织体系,确保保密管理
与业务流程深度融合。
设立保密管理委员会: 由企业主要负责人牵头,法务、研发、架构、数据、
安全、行政等部门组成。负责统筹制定保护战略、分级制度,审批重大涉密事项
及泄密处置方案,协调跨部门资源投入,形成内部自驱闭环。
明确保密管理专岗: 负责商业秘密的全流程管理,包括识别分类、台账建
立、权限分配、载体管控及日常监督。引入第三方专业机构,如律所、网安测评
等,协助开展制度建设、模拟演练与风险评估。
落实涉密业务部门责任: 架构、算法、开发、运维、安全审计等部门遵循
“谁主管、谁负责、谁涉密、谁管控”原则,负责本部门日常保密、风险自查与
信息安全执行。
(二) 分级分类的人员管理
针对不同接触层级,实行差异化管控,构建全周期的人员合规管理体系。
核心涉密人员:如核心算法或框架开发、源码审核、数据库超管等,实行岗
前背景审查、在岗全程监督、离岗严格交接及竞业限制管理。
重要涉密人员:如测试、交付、客户数据对接、运维监控等,明确岗位职责,
签订专项保密协议与岗位责任书。
一般涉密人员:如有限接触基础文档或日志人员,开展常态化保密教育,严
格执行企业保密规范。
外部合作涉密人员:如外包团队、云供应商、实习生等,实行资质审查、区
域限定及信息脱敏,签订保密协议后方可开展受限工作。
(三) 运行保障与平台建设
依托数字工具与制度规范,实现保密工作的标准化与可追溯性。
完善制度体系: 建立覆盖识别定级、涉密人员、涉密载体、涉密场所、涉
密系统及应急处置的全链条标准化制度。
推进数字化能力建设: 依托南京市商业秘密公证保护、知桥等数字工具,
推动上线源代码日志固化、数字水印、配置文件加密、访问控制与自动审计功能。
强化人才培训: 结合南京市保密培训体系,每年至少开展一次全员培训,
并针对关键岗位开展专项风险复盘,形成长期能力建设体系。
(四) 监督改进与内外联动
通过审计、抽查与典型案例导向,驱动管理体系持续优化。
建立内部闭环审计: 设立专项自查制度,定期评估信息分类、权限控制、
日志记录、外发审批及云资源配置的执行情况。
深化园区联动协同: 充分利用雨花台软件谷、江北新区等园区的商业秘密
保护联络点,积极参与专家咨询、风险监测及实战演练。发挥“链主”企业示范
带动作用,实现“链上共治”。
案例驱动迭代优化: 结合行业典型泄密案,每季度组织复盘,每半年开展
应急演练。通过外部监管抽查与内部整改成效对比,实现“以案促管、以案促改”
的闭环治理。
组织管理体系
内部管理机构
企业商业秘密保护
工作领导小组
人员职责
保密管理专职部门
(或专职岗位)
涉密业务责任部门
统筹保护战略和分级保护制度
商业秘密全流程管理
日常保护、风险自查、信息风
险管理
核心涉密人员
重要涉密人员
严格管控
明确保密职责
一般涉密人员
外部合作涉密人员
常态教育
准入管控
标准化、可执行、可追溯、可监督的企业保密运行闭环
保护责任、措施、人员、经费、技术“五到位”
图 软件和信息服务组织管理模式
五、保密管理
(一)人员管理
招聘与入职审查:对涉及核心算法(如推荐引擎、大模型参数)、底层架构、
高并发处理等岗位开展背景调查。核查其在知名软件企业的竞业限制履约情况、
Git 代码托管平台的账号合规性及历史职务成果权属。入职签署《商业秘密保护
承诺书》。
保密协议签订与核心内容约定:
明确定密范围:技术秘密包括后端源代码、API 接口文档、数据库 Schema、
AI 模型训练权重、系统架构设计图、自动化测试脚本;经营秘密包括 SaaS 订阅
定价模型、特定行业客户画像、未公开的招投标技术白皮书及渠道伙伴政策。
明确职务成果归属:员工在研发、Bug 修复、系统调优、文档编写过程中产
生的代码、设计方案、脚本及技术专利,全部归企业所有。
明确保密期限:强调代码逻辑、加密密钥及未公开产品的保密义务不随离职
而终止,直至该技术公开或被淘汰。
竞业限制协议与离职后约束:针对首席架构师、算法科学家、资深产品经理、
大客户销售经理等关键岗位签订《竞业限制协议》,约定 2年内不得入职竞争性
软件企业或自行创办同类业务公司,并依法支付补偿金。
内部培训与意识提升:开展针对性保密教育,特别是“安全编码规范”与“外
包人员协作保密”培训,防止开发人员在公开社区(如 GitHub、Stack Overflow)
无意泄露公司源码片段或环境参数。
权限与行为管控:基于“零信任”安全架构,实行“最小必要”授权。对
Git 仓库、知识库、云服务器部署数据防泄漏(DLP)及行为审计工具,监控代
码大批量克隆、敏感配置文件外发及屏幕截图行为。
离职与流动管理:执行严格的“脱密期”管理。立即收回所有代码库读写权
限、云平台账号、SSH Key、VPN 令牌及物理门禁。对参与核心算法研发的人员,
离职后进行为期一年的网络履职痕迹监测。
(二)合作管理
(1)合作方资质审查
在与第三方外包开发商、云服务提供商(IaaS/PaaS)或技术合作伙伴签约
前,进行信用评估。合同中须明确约定“交付物代码版权归属”及“第三方 API
调用安全性”等保密条款。
(2)合作过程监管
设立专用“开发测试沙箱环境”,合作方仅能在受控环境下访问非核心代码
接口,禁止访问生产环境数据库及核心算法底层逻辑。对外部协作人员的远程操
作记录执行全时段录像与实时审计。
(3)合作退出机制
项目结束后,强制回收或注销所有临时访问权限、开发文档及测试账号。由
双方签署《数字资产销毁确认书》,并利用技术手段验证合作方是否已彻底删除
我司相关源码镜像。
(三)技术防护
(1)物理安全措施
数据中心、核心服务器机房实行生物识别门禁(指纹/人脸)。研发办公区
设置物理隔离,严禁非授权拍摄屏幕。办公电脑全面禁用 USB 端口与私人云盘,
监控覆盖所有工位,录像保存不少于 90 天。
(2)数据加密与存储
核心代码、用户敏感数据及密钥库采用国密算法(SM4)加密存储。利用代
码混淆、加壳技术或硬件锁(Dongle)防止软件被非法逆向。所有敏感数据统一
存储于企业级加密私有云,严禁本地存储。
(3)网络与访问控制
实行开发网、测试网与生产网的逻辑/物理隔离。远程运维、异地开发必须
通过安全堡垒机接入,并对所有数据库 SQL 操作、Shell 指令执行实时审计。严
禁通过公网 IM(即时通讯)软件传输技术设计稿。
(四)过程管理
企业在软件需求分析、架构设计、编码构建、部署测试及运维服务的全产业
链活动中,实施全周期、闭环式保密管理:
(1)设计环节
软件设计架构是企业的核心资产,实行全要素权限管控。
设计成果分级保护:对系统原型图、数据库 E-R 图、后端架构说明、核心算
法推导过程、API 接口规格等统一纳入涉密体系。按核心级、重要级实施动态水
印与权限管控,严禁非授权下载、分享或对外披露。
研发环境与工具保密:对 IDE 插件配置、CI/CD 自动化构建流水线脚本、自
研类库(Library)实行保密管理。设计平台实行强身份认证(MFA),确保所有
设计文档的修改均可溯源。
场所与终端管控:核心研发岗划定专用涉密工位,安装桌面防泄密系统。研
发终端禁用外设,限制外网访问权限,实现研发环境标准化。
外部协作保密:与第三方 SDK 供应商对接前签订协议。对外提供接口文档时
执行脱敏处理,明确接口访问令牌(Token)的有效期与权限边界。
中间成果管理:对废弃的代码分支、过期的需求变更文档、临时的系统快照
按制度统一擦除或加密存档,防止因开发残余资料导致业务逻辑外泄。
(2)制造环节
构建流程涉及核心代码逻辑与工程化参数,按最高密级保护。
核心源码与编译参数保密:对源代码、构建脚本(Makefile/Gradle)、容
器化镜像文件(Dockerfile)、环境变量配置实施核心级管控。严禁未经授权的
代码克隆(Git Clone)行为。
构建现场与服务器管控:核心构建服务器、代码审核间、私有镜像库划定为
涉密区。服务器配置参数、内网 IP 分布、自动化部署逻辑均纳入保密范围。
关键组件供应链保护:对自研中间件、特定的加密算法插件、核心服务名录
实施闭环管理,防范供应链投毒或逻辑被嗅探。
构建过程数据管控:对代码扫描报告、编译日志、灰度发布数据、单元测试
报告等严格管控,禁止未经授权的下载或截屏转发。
数字废弃物处置:对含明文密钥的临时日志、失效的 SSL 证书、报废的服务
器硬盘进行强制数据粉碎或物理销毁,防止通过残余存储介质恢复代码逻辑。
(3)封测环节
运维环节涉及生产环境安全及用户隐私,实行全流程闭环管理。
运维程序与逻辑保护:对生产环境运维脚本、数据库修复工具、系统压测方
案等涉密信息,实行动态审批访问。运维终端强制通过堡垒机连接,严禁私自备
份生产环境配置文件。
测试数据与性能保护:对生产环境全链路追踪数据、系统压力指标、用户敏
感数据脱敏包按密级管理。对外提供的性能报告不得暴露底层物理机分布或核心
数据库架构。
交付与外部准入:在为客户进行私有化部署期间,运维区域应设置访问白名
单。针对客户侧协助人员,仅开放必要的业务日志,屏蔽底层系统配置与核心软
件逻辑。
远程运维安全:通过 VPN 或专用隧道进行远程排障。对上传的故障 Dump 文
件进行脱敏处理,防止用户数据或业务逻辑在公网暴露。
账号回收管理:项目结束后,立即回收临时授予的生产环境权限、SSH Key
及测试账号。所有涉密介质(如部署用移动硬盘)统一回收清空,确保软件主权
不外泄。
(五)应急响应与维权
(1)预案制定与演练
建立“源码泄露/数据库脱库”三级响应机制。每年联合属地经侦及互联网
协会开展模拟演练,重点演练“代码库权限被黑客/内鬼非法窃取”后的阻断与
取证流程。
(2)侵权证据固定
权利证据:软件著作权证、代码首次提交记录(Git Log)、版本发布声明、
加密记录。
侵权证据:对方产品中的特征变量命名、独特的算法逻辑实现、从我司服务
器流出的异常 IP 下载日志。
损失证据:人力研发成本、项目授权费流失、服务器扩容成本及维权公证开
支。
(3)三大法律救济途径
行政救济:向版权局或市监局举报对方软件著作权侵权,申请下架违规 APP
或服务。
民事救济:向知识产权法院起诉,申请“证据保全”以固化对方服务器内的
侵权代码。
刑事救济:泄密造成损失(如订单流失、研发重置)达 50 万元以上的,向
公安机关报案,追究“侵犯商业秘密罪”。
事件处理、追责与整改:成立由法务、技术负责人组成的联合调查组,对泄
密路径进行溯源,通过安全加固闭环漏洞。必要时在行业黑名单系统中记录侵权
人员,维护软件生态安全。
图 应急相应与维权体系
六、风险防范
(一)风险评估与识别
场景化评估:结合软件和信息服务业开发模式、云化协作特点与典型泄密案
件,建议企业构建覆盖需求分析、代码开发、外包协作、配置管理、数据处理、
部署上线及运维支持等关键阶段的场景化泄密识别模型,识别源代码同步、配置
文件暴露、日志外泄、模型迁移、接口越权等高频风险点。
工具辅助支持:企业可开发或引入《商业秘密风险评估表》,从涉密范围、
访问频率、可复制性、传播路径、工具链暴露概率等维度开展量化评分,明确各
类信息的敏感等级与防护强度,为分类分级管理提供依据。
高风险岗位标记:识别研发主管、架构师、数据科学家、核心算法工程师、
运维工程师、数据库管理员、产品运营负责人等关键涉密岗位,制订《涉密岗位
清单》,并结合项目周期和组织变动定期更新,同时强化岗位行为审计与离职审
查流程。
(二)风险应对措施
技术替代方案:对可被推断、可被模仿或易被逆向的高风险信息,如配置模
板、模型超参数、接口签名规则等,可采用分片存储、动态加密、参数扰动、自
动轮换密钥、容器沙箱隔离等技术方式降低泄密造成的损失。
法律维权机制:企业应充分利用南京市商业秘密公证保护平台和数字存证工
具,对源代码版本、算法模型、配置脚本、操作日志、访问行为等进行哈希固化、
时间戳存证与加密存储,以备在行政执法与司法维权中作为证据使用。在发生泄
密纠纷时,可及时申请司法公证、行为保全与先予执行等措施。
内控防线升级:基于事件复盘与持续审计结果动态优化企业内部控制体系,
强化代码仓库权限管控、配置文件加密、外发审批流程、日志审计与异常行为告
警等组合措施,形成多层级、多环节的防护体系,提高组织整体韧性与防御能力。
(三)风险预警机制
异常行为监测:部署基于 AI 模型的用户行为分析系统(UEBA)、网络流量
异常检测系统与异常操作触发机制,重点监测短时间内大量代码下载、跨地域访
问、夜间异常登录、敏感接口高频调用、配置密钥重复外发等行为,触发实时预
警。
动态威胁情报共享:建立软件和信息服务业商业秘密保护联盟,推动企业之
间共享高危人员动态、云环境攻击趋势、黑灰产泄密手法、恶意代码扫描特征等
情报,形成“群防共治”机制。
数据脱敏与安全沙箱测试:对外提供数据使用服务与合作测试服务时,应对
相关数据进行脱敏、匿名化或伪装处理;在外协或合作团队测试阶段,采用安全
沙箱与水印追踪相结合的方式提供限权测试环境,避免源数据和核心算法被复制
或外传。
附录
附录 A
商业秘密保密协议(参考文本)
甲方:
统一社会信用代码:
法定代表人: 电话:
地址:
乙方:
居民身份证号码:
职务: 电话:
住址:
乙方因在甲方单位就职及工作需要,知悉甲方的商业秘密。为了明确商业秘
密保护中双方的权利义务,甲、乙双方根据《中华人民共和国民法典》《中华人
民共和国反不正当竞争法》《中华人民共和国劳动合同法》及相关法律法规规定,
本着平等、自愿、公平和诚实信用的原则,订立本保密协议。
一、 保密的内容和范围
甲、乙双方确认,乙方应承担保密义务的甲方商业秘密范围包括乙方入职前
及入职后形成的以下内容:
技术信息:集成电路设计版图、工艺流程、技术参数、研发数据、测试报告、
技术文档、电路设计、芯片架构、封装技术等;
经营信息:客户名单、供应商信息、市场策略、定价政策、财务数据、项目
计划、招投标文件等;
其他信息:双方在合作过程中披露的未公开的商业计划、技术改进方案、技
术秘密等。
甲方明确表示需要保密的其它技术信息或经营信息,或甲方虽未明确表示为
保密信息,但乙方根据一般职业认知经验或依据诚实信用原则认为应属于保密信
息的信息。
二、乙方的保密义务
1.未经同意,不得以任何方式向任何单位或个人披露甲方及其关联方的商
业秘密;
2.不得擅自使用或允许他人使用甲方及其关联方的商业秘密;
3.未经同意,不得故意获取与本职工作或本身业务无关的商业秘密;
4.如发现商业秘密被泄露,应立即向甲方报告,并及时采取有效措施防止
泄密进一步扩大。
三、成果归属和报告义务
1.乙方入职后因工作、职务而形成的有关技术和经营的商业秘密或信息归
甲方所有;为甲方公司利益而形成商业秘密信息时,应在形成之日起 日内向甲
方商业秘密保护部门报告。
2.乙方在离职一年之内的发明创造,应以书面形式向甲方提交发明创造的
具体材料,经甲方确认的非职务发明,其所有权、使用权与甲方无关。
四、保密材料的交还
1.乙方无论何种原因从甲方离职,均应自觉办理离职手续、接受甲方组织
的离职前保密谈话,并交还甲方商业秘密的所有载体,包括纸质文件,样品,电
脑、手机、硬盘、U 盘、光盘、软盘、录音笔等电子存储载体等。
2.因物权归属原因不能交还的载体,应在甲方的见证下复制其中的商业秘
密信息交还甲方,并彻底清除原载体内的商业秘密信息。
3.乙方应列出其掌握甲方商业秘密的清单,经双方确认、签字, 并办理交
还的交接手续。经过三次以上书面通知(包括不限于法务函、 短信、律师函等),
仍然不移交商业秘密的,进行失信公示。
4.若乙方擅自带走或不予交还保密材料,甲方保留追究其民事责任、刑事
责任的权利。
五、保密期限
1.上述保密义务对乙方长期有效,无论其在职期间,还是离职之后,除非
甲方商业秘密为公众所知悉或完全公开。
2.如果甲方商业秘密进入公知领域是因乙方的过错,除被追究法律责任外,
乙方或被泄露方仍无权使用该商业秘密。
六、竞业限制
1.乙方与甲方解除劳动关系后,乙方仍需继续履行保密义务。同时,甲乙
双方可以签订竞业限制协议,在协议中事先约定竞业禁止条款。
2.竞业限制时间为两年,由甲方支付给乙方补偿金,月经济补偿额为该劳
动者离开用人单位前十二个月月平均工资的三分之一。
七、违约责任
1.乙方未履行本协议所规定的保密义务的,应承担违约责任,一次性向甲
方支付违约金人民币壹万元;违约金不足以赔偿甲方全部经济损失的,应承担剩
余的赔偿责任。
2.甲方因调查乙方的违约行为而支付的合理费用,包括律师费、差旅费、
人工费等调查支出费用,应包含在损失赔偿额之内。
八、争议的解决办法
1.因执行本协议而发生纠纷,可以由双方协商解决或者共同委托双方信任
的第三方调解。协商、调解不成或者一方不愿意协商、调解的,任何一方都有提
起诉讼的权利。
2.提起诉讼的法院为甲方企业所在地人民法院,对此条款甲方已特别提醒
乙方尽到注意义务。
九、协议的效力和变更
1.本协议的任何修改必须经过双方的书面同意,协议的部分修改或部分无
效不影响其他部分的效力。
2.双方确认在签署本协议前已经详细审阅过协议内容,了解协议各条款的
法律含义。
3.本协议一式二份,甲方乙方各执一份,自双方签订之日起生效。
甲方:(签章) 乙方:(签名)
法定代表人:(签字) 身份证号码:
年 月 日 年 月 日
附录 B
对外业务洽谈(合作)保密协议(参考文本)
甲方:
统一社会信用代码:
法定代表人: 电话:
地址:
乙方:
统一社会信用代码:
法定代表人: 电话:
地址:
甲乙双方因 项目合作需要,知悉对方的商业秘密。为了明确商业秘
密保护中双方的权利义务,甲、乙双方根据《中华人民共和国民法典》《中华人
民共和国反不正当竞争法》及相关法律法规规定,本着平等、自愿、公平和诚实
信用的原则,就相关工作开展过程中的信息保密问题,订立本协议。
一、本协议涉及的“保密信息”,指甲乙双方因 项目合作需
要,向对方披露或提供的未公开的知识及信息,涉及专有产品及工艺、成份、配
方、专有技术、研发业务计划、发明创造、设计、方法、经营管理工作和计划、
咨询意见、项目报告、服务合同、服务价格以及按照一般的商业信义准则被认为
应属于甲乙双方商业秘密的所有其它信息。
二、本协议涉及的“保密信息”,不论是以书面方式,还是口头方式由一方
向另一方披露或提供,也不论在披露或提供时是否再行强调予以保密的要求,另
一方均应按照本协议的约定予以保密对待。
三、为了便于有效控制和确定相关秘密信息的知晓范围,一方向另一方披露
或提供有关秘密信息时,可以要求另一方签署备忘文件或接受依据,另一方应予
以理解和配合。
四、双方确认,任何一方向另一方披露或提供有关商业秘密信息,并不构成
向另一方转让或授予另一方对该秘密信息的权益,也不构成授予另一方可以向第
三方披露、许可使用该秘密信息的权益。
五、双方确认,本保密协议的义务延及到各方和其关联单位的雇员、顾问和
代理人员,这些人员应被告知有关信息的保密性质,并有义务对有关信息采取必
要的保密措施,各方应对前述人员违反本协议约定义务的行为负责。
六、本协议保密条款不因本协议的终止、解除而失效,直到相关信息公开时
止。
七、下列情形相关信息接收方不负保密责任:
已公开为众所周知的文件或资料;
信息提供方同意公开的信息;
基于法律规定或法院的判决、裁定而披露的信息。
八、任何一方违反本协议的约定导致相关秘密信息被披露的,应赔偿因此而
给另一方造成的实际损失。
九、有关本协议的任何争议,如不能友好协商解决,双方同意提交南京仲裁
委员会裁决。
十、本协议一式二份,双方盖章或授权代表签字后生效,双方各执一份。
十一、本协议非经双方授权代表签字同意,不得作出任何修改。
甲方:(签章) 乙方:(签章)
法定代表人:(签字) 法定代表人:(签字)
年 月 日 年 月 日
附录 C
员工信息登记表(参考文本)
人员基本信息
姓名: 民族: 性别: 政治面貌:
籍贯: 手机号码: E-mail:
身份证号码: 出生日期: 健康状况:
户口性质: 婚姻状况:
现居住地址(详细): 入职来源:
学历信息
学历 起止时间 学习形式 所学专业 学制(年) 毕业学校
工作经历
所在单位 担任职务 起止日期 证明人 证明人电话
知识产权及保密情况
1. 此前参与完成的知识产权(仅填写可公开信息)
知识产权类型(专利/商标/著作权/其他)名称/编号 权利人/发明人
2.与前单位是否签订过保密协议、竞业限制协议? □是 □否
如“是”,请简要说明协议主要义务:
3.与前单位是否存在或曾经发生过知识产权纠纷? □是 □否
如“是”,请简要说明协议主要义务:
4.是否知悉自己仍对前单位负有保密或竞业限制义务? □是 □否
如“是”,请简要说明协议主要义务:
家庭成员信息
姓名 关系 工作单位 联系电话
证书信息
证书名称 发证机构 获证日期 有效期至
备注说明:
1.本人保证以上所填内容真实、完整、准确,如有虚假,愿意承担相应法律
责任。
2.本人承诺在入职后严格遵守公司商业秘密保护制度,不泄露、不使用前单
位的商业秘密。
3.本人授权公司对上述信息进行核实。
签名:
签署日期:
附录 D
遵守单位关于商业秘密要求的承诺书(参考文本)
承诺人:
居民身份证号码:
本人申请入职 (单位全称),根据入职单位与本人在本人入职前就
有关尊重和保护他人商业秘密问题的沟通交流,本人作出本承诺书:
一、本人完全知晓和明了入职单位关于尊重和保护他人商业秘密的明确态度
和要求,本人对此表示认同并完全接受。
二、本人就与入职单位的联系交往和入职前涉及本人与他人商业秘密的事实,
承诺如下:
□ 本人在与入职单位联系交往和入职之前,对曾经工作过的任何单位或合
作单位,均未承担任何保密义务。
□ 本人在与入职单位联系交往和入职之前,曾经与其他单位签订过相关保
密协议或受前工作单位/合作单位有关保守商业秘密的管理约束,承担相应的保
密义务,但本人承诺:
1. 严格遵守对其他单位或前工作单位/合作单位的保密义务,在 (单
位全称)工作期间不泄露、不使用其他单位或前工作单位/合作单位的任何商业
秘密信息;
2. 在不违反其他单位或前工作单位/合作单位商业秘密保密要求的情况下,
如实向入职单位告知本人与其他单位或前工作单位/合作单位签订的保密协议的
具体要求或所承担的保密义务;
3. 在 (单位全称)工作期间,不从事与前工作单位具有竞争性质
的业务工作。如入职单位安排的工作与本人前工作单位具有竞争性质,则本人将
及时告知入职单位并请求调换相关工作。
三、如因本人侵害第三方的商业秘密产生法律责任,该法律责任由本人自行
承担。如因本人侵害第三方的商业秘密给入职单位造成损失的,入职单位可依法
向本人追偿。
承诺人:
日 期:
南京市软件和信息服务业商业秘密保护工作指南
一、总则
(一)背景与意义
(二)适用范围
(三)基本原则
二、术语与定义
(一)基础术语
(二)基础技术术语
(三)产业链环节术语
(四)产业指标与政策术语
三、商业秘密识别与分类分级
(一)分类方式
(二)分级标准
(三)识别与保护措施
(四)保护措施示例
四、 组织保障与运行机制
(一) 组织架构与职责分工
(二) 分级分类的人员管理
(三) 运行保障与平台建设
(四) 监督改进与内外联动
五、保密管理
(一)人员管理
(二)合作管理
(1)合作方资质审查
(2)合作过程监管
(3)合作退出机制
(三)技术防护
(1)物理安全措施
(2)数据加密与存储
(3)网络与访问控制
(四)过程管理
(1)设计环节
(2)制造环节
(3)封测环节
(五)应急响应与维权
(1)预案制定与演练
(2)侵权证据固定
(3)三大法律救济途径
六、风险防范
(一)风险评估与识别
(二)风险应对措施
(三)风险预警机制
附录
附 录 A
商业秘密保密协议(参考文本)
附 录 B
对外业务洽谈(合作)保密协议(参考文本)
附 录 C
员工信息登记表(参考文本)
附录D
遵守单位关于商业秘密要求的承诺书(参考文本)