先看答案

保密协议、商业秘密保护和个人数据合规是三组相互关联但不同的义务。NDA应明确保护信息、目的、访问、例外、披露、保存、返还和违约;个人数据还需要单独评估处理目的、角色、权限、安全和删除。只有在合同里写‘保密’,不能替代实际安全控制。

相关法律服务: 商业合同

先说结论:先分类信息,再设计合同和操作控制

签NDA前先区分公开信息、一般商业信息、商业秘密、个人数据、客户数据和第三方受限资料。每类信息的访问、用途、保存和披露规则不同。

合同应与实际系统和人员权限一致。若员工、顾问或供应商可以复制、下载或再披露资料,NDA之外还需要权限管理、日志、培训、返还和事件响应。

  • Companies, entrepreneurs, investors, employers and parties to cross-border transactions
  • Responsible authority: The Common Courts of Georgia or agreed arbitration; for registrable rights, the Public Registry
  • Jurisdiction: Georgia

证据文件:信息分类与访问链

保存信息分类表、项目范围、接收人和角色、访问授权、下载或共享记录、培训、设备返还、删除证明和安全事件记录。对第三方资料,保留来源许可和使用限制。

涉及个人数据时,应记录处理目的、数据类别、保存期限、跨境或下游处理、访问人员和安全措施。不要把无关个人资料附在商业谈判包里。

  • categories of disclosed information
  • party roles and access
  • purpose and basis of data processing
  • security, retention and return policy

程序顺序:定义、最小访问、使用、返还和事件处理

先定义披露目的和信息范围,再选择单向或双向NDA,设置最小必要访问和允许披露对象;项目中持续记录访问和变更;结束时返还或安全删除,并保留法律或审计所需的有限记录。

如果发生误发、丢失、未经授权访问或供应商泄露,立即固定日志和通信,限制进一步扩散,评估通知和补救义务,并让律师和安全团队协作。

  • classify information
  • separate NDA and data-processing terms
  • control access and onward disclosure
  • define incident and return procedure

常见风险:把一切都标成机密,却没有真正保护

把公开资料也列为机密、没有定义例外、期限无限、允许无控制的下游披露、员工离职不回收设备、个人数据被无限保存,都会让条款难以执行或产生新的合规风险。

NDA也不能禁止举报、依法向机关披露或履行法定义务。条款应设置必要例外,并控制披露范围和通知方式。

  • labeling everything confidential
  • restricting public information
  • indefinite data retention
  • no operational security controls

决策清单:发送资料前核对九项

核对信息类别、披露目的、接收方角色、访问范围、例外、下游披露、保存期限、返还或删除、违约处理。涉及个人数据时,再核对处理角色、法律基础、安全和跨境路径。

合同签署后由业务、IT、HR和法务共同执行。没有执行负责人的NDA,通常只能留下纸面承诺。

  • Confirm facts and current status
  • Recheck the current official source
  • Record the deadline and fallback route
  • Obtain the written decision or registration evidence