供应商新增分包或协作人员时,企业如何核对资料接收与操作边界
供应商提出向分包商、关联团队或新增成员转交项目资料时,企业应先核对资料对象、实际接收人、操作及再转交权限、系统路径、合同约束和可留存记录。
供应商因项目推进提出“需要交给分包商”“关联团队也要参与”或“新增几名协作人员”时,企业首先要判断的不是是否已经签过保密协议,而是:这次拟交付的资料会由谁在何种系统中、为完成什么工作、以什么权限接收和操作。江苏鑫律联律师事务所建议把扩大接收范围作为一次独立的材料协作事项处理,先核对边界,再决定是否交付及如何交付。
先把资料落实到可核对的对象
采购或项目人员收到请求后,应要求对方列明资料名称、版本、包含的具体内容、所对应的工作环节和最晚使用时间。不能以“项目资料”“技术文件”一类概括表述替代清单。
业务部门需要说明这些资料在当前项目中是否确有必要向新增人员开放,以及是否可以改为提供节选、脱敏版本、结果文件或受限查看版本。这样做不是预先认定资料当然属于商业秘密,而是避免资料范围随人员范围一并被笼统扩大。
市场监管总局令第126号《商业秘密保护规定》已于2026年6月1日起施行。该规定第9条列举了协议、保密要求、权限分级、操作日志等合理保密措施。对于企业而言,资料清单和用途说明是后续权限分级、合同约束与记录留存能够对应起来的基础。
查清第一接收方之外,实际由谁接收
企业与供应商之间已有保密协议,只能说明双方已有相应约定;它本身并不说明分包商、关联团队或新增成员是否被明确允许接收哪些资料,也不能代替对实际接收范围的确认。
采购应核对新增接收方的主体名称及其与供应商的关系;项目负责人应确认参与任务、人员名单和进出场时间;业务部门应确认每类资料与该人员工作之间的必要性。若对方只能提供“由关联团队处理”或“后续由合作伙伴参与”这类说明,企业难以据此判断资料会流向何处,也难以对应后续的权限设置和材料记录。
人员名单不是一次性静态文件。项目周期内发生替换、新增或角色变化时,原有确认未必覆盖新的接收人,应重新核对其需要接收的资料和操作范围。
将操作权、再转交权与系统路径分别确认
可以接收不等于可以任意处理。企业应当分别明确:是否仅可在线查看,是否可下载、复制、编辑、导出,是否可以上传至协作空间,是否可再向其他人员或主体转交;同时明确每项权限的项目用途和截止时间。
IT部门应据此核验资料从哪里提供、由哪个账号访问、是否采用企业控制的项目空间,以及权限是否能够按照名单、角色和期限配置。第10条所涉情形包括未经授权、超出授权范围或授权期满后,向权利人不受控制的邮箱、云盘等下载、传输商业秘密。该规定并不意味着所有新增协作均不得进行,但提示企业不能只停留在“同意协作”的概括表达,还应核对授权范围与实际系统路径是否一致。
让合同文本、授权确认和记录相互对应
法务可结合本次资料、接收主体和操作安排,核对现有合同或保密协议是否已明确覆盖下游接收、人员管理、用途限制、再转交条件、期限届满后的处理方式及违约安排。若既有文本没有覆盖,不宜用口头说明替代,可通过补充约定、书面确认或项目授权文件将本次范围写清。
采购留存对方提出新增协作的申请和主体说明;项目及业务部门留存资料清单、用途与人员确认;IT留存账号开通、权限配置、交付路径及必要的操作记录;法务留存适用合同文本和补充确认。上述材料不预设任何争议结论,却能让企业日后说明:本次资料为何交付、交给谁、允许做到什么程度,以及实际控制措施是否与决定一致。
参考资料
- [1] 市场监管总局令第126号