保密协议、商业秘密保护和个人数据合规是三组相互关联但不同的义务。NDA应明确保护信息、目的、访问、例外、披露、保存、返还和违约;个人数据还需要单独评估处理目的、角色、权限、安全和删除。只有在合同里写‘保密’,不能替代实际安全控制。
先说结论:先分类信息,再设计合同和操作控制
签NDA前先区分公开信息、一般商业信息、商业秘密、个人数据、客户数据和第三方受限资料。每类信息的访问、用途、保存和披露规则不同。
合同应与实际系统和人员权限一致。若员工、顾问或供应商可以复制、下载或再披露资料,NDA之外还需要权限管理、日志、培训、返还和事件响应。
- Companies, entrepreneurs, investors, employers and parties to cross-border transactions
- Responsible authority: The Common Courts of Georgia or agreed arbitration; for registrable rights, the Public Registry
- Jurisdiction: Georgia
证据文件:信息分类与访问链
保存信息分类表、项目范围、接收人和角色、访问授权、下载或共享记录、培训、设备返还、删除证明和安全事件记录。对第三方资料,保留来源许可和使用限制。
涉及个人数据时,应记录处理目的、数据类别、保存期限、跨境或下游处理、访问人员和安全措施。不要把无关个人资料附在商业谈判包里。
- categories of disclosed information
- party roles and access
- purpose and basis of data processing
- security, retention and return policy
程序顺序:定义、最小访问、使用、返还和事件处理
先定义披露目的和信息范围,再选择单向或双向NDA,设置最小必要访问和允许披露对象;项目中持续记录访问和变更;结束时返还或安全删除,并保留法律或审计所需的有限记录。
如果发生误发、丢失、未经授权访问或供应商泄露,立即固定日志和通信,限制进一步扩散,评估通知和补救义务,并让律师和安全团队协作。
- classify information
- separate NDA and data-processing terms
- control access and onward disclosure
- define incident and return procedure
常见风险:把一切都标成机密,却没有真正保护
把公开资料也列为机密、没有定义例外、期限无限、允许无控制的下游披露、员工离职不回收设备、个人数据被无限保存,都会让条款难以执行或产生新的合规风险。
NDA也不能禁止举报、依法向机关披露或履行法定义务。条款应设置必要例外,并控制披露范围和通知方式。
- labeling everything confidential
- restricting public information
- indefinite data retention
- no operational security controls
决策清单:发送资料前核对九项
核对信息类别、披露目的、接收方角色、访问范围、例外、下游披露、保存期限、返还或删除、违约处理。涉及个人数据时,再核对处理角色、法律基础、安全和跨境路径。
合同签署后由业务、IT、HR和法务共同执行。没有执行负责人的NDA,通常只能留下纸面承诺。
- Confirm facts and current status
- Recheck the current official source
- Record the deadline and fallback route
- Obtain the written decision or registration evidence
重要提示本材料仅供一般信息参考,不构成个性化法律意见。行动前请结合您的事实重新核实现行法律、官方实践、费用与期限。