Бізнес

Безпека бізнесу та захист від комерційного шпигунства

Комерційна таємниця коштує дорожче за офісну нерухомість. А витікає простіше — одним флешнакопичувачем, вставленим в робочий комп’ютер, або листом на особисту пошту з підставним посиланням.

Коли база клієнтів іде за співробітником

Часта історія, коли топ-менеджер звільняється, а за тиждень конкурент раптом знає ціни, клієнтів і всі напрацьовані контакти компанії. Формально ніхто нічого не вкрав — файли на місці, просто хтось їх скопіював. Але юридично це може означати незаконне використання відомостей, що становлять комерційну таємницю, якщо компанія заздалегідь оформила ці дані як таку таємницю. Без цього довести щось у суді чи поліції майже неможливо. Тому за подібним витоком бізнес зазвичай звертається вже постфактум, а тут потрібен не просто юрист “по всьому одразу”, а кримінальний адвокат, який вміє оцінити перспективи справи, правильно зафіксувати докази та супроводити спілкування з правоохоронцями з першого дня. У Shkrebets & Partners можуть надати такий супровід за потреби, але краще подбати про це заздалегідь, а не по факту неприємної ситуації.

Проблема в тому, що більшість українських компаній узагалі не має документів, які підтверджують статус інформації як комерційної таємниці. А без цього немає предмета злочину – це просто конфлікт колишнього співробітника з роботодавцем, і суд це бачить так само.

Що насправді загрожує компаніям

Промислове шпигунство в Україні давно не про детективні сюжети з підкупленими інсайдерами. Найчастіше це керівники з легальним доступом до всієї чутливої інформації. Вони й забирають бази даних під час звільнення. Далі йдуть кібератаки: фішинг, зламані корпоративні поштові скриньки, витік через хмарні сервіси, де доступи ніхто вчасно не перевірив. Трапляється й пряміший варіант — конкурент підкуповує бухгалтера чи менеджера з продажу, у якого є технічний доступ до систем. І окремо — витік через підрядників: аутсорсингові команди, фрілансери, аудитори, яким передають дані без чіткого регулювання того, що з ними можна робити.

Кожен із цих сценаріїв має власну правову відповідь. Питання лише в тому, чи підготувала компанія ґрунт заздалегідь.

Положення про комерційну таємницю

За статтею 505 Цивільного кодексу України комерційною таємницею визнається інформація, яка має цінність саме через свою секретність, і щодо якої вжито адекватних заходів для збереження цієї секретності. Останнє тут ключове. Написати на документі слово “конфіденційно” недостатньо.

Реально працює інше: окремий наказ чи положення з чітким переліком відомостей, що становлять комерційну таємницю; гриф обмеженого доступу на документах і в системах; вузьке коло людей, які мають доступ до конкретних даних; підпис кожного співробітника про ознайомлення. Без цього набору навіть очевидна крадіжка бази даних юридично розсипається, бо довести протиправність дій і шкоду буде просто нічим.

NDA та NCA — різні інструменти

Угода про нерозголошення (NDA) фіксує обов’язок мовчати про конкретну інформацію. Угода про неконкуренцію (NCA) обмежує можливість колишнього співробітника працювати на пряму конкуренцію певний час. В Україні NCA не має окремого законодавчого регулювання як інститут трудового права, тому такі умови зазвичай оформлюють цивільно-правовим договором, а не трудовим контрактом, і формулюють обережно — щоб не зачепити конституційне право людини на працю. 

Найчастіша помилка компаній тут — узяти шаблон з іноземного контракту, який в українському суді просто не спрацює.

Внутрішнє розслідування: з чого починати

Перш ніж бігти до поліції, ситуацію варто зафіксувати самостійно. Спочатку зупиняють доступ підозрюваного до систем, не чіпаючи логи та історію дій. Потім проводять IT-аудит: що копіювалося, куди надсилалося, що друкувалося. Паралельно збирають документи, які підтверджують статус інформації як комерційної таємниці. І залучають спеціаліста, який зафіксує електронні докази так, щоб вони згодом мали вагу в кримінальному провадженні.

Кримінально-правові ризики

Кримінальний кодекс України тут доволі конкретний. Стаття 231 карає за незаконне збирання відомостей, що становлять комерційну чи банківську таємницю, з метою їх розголошення чи іншого використання (якщо це завдало істотної шкоди. Стаття 232) за розголошення такої таємниці особою, якій її довірили у зв’язку зі службовою чи професійною діяльністю. Статті 361 і 362 стосуються вже комп’ютерної сфери: несанкціоноване втручання в роботу систем і мереж та несанкціоновані дії з інформацією, включно з її копіюванням, — типова кваліфікація кібератак на корпоративні бази.

Заяву подають до Національної поліції або, якщо йдеться про масштабний економічний злочин чи посадових осіб великого підприємства, — до Бюро економічної безпеки. Вилучення носіїв інформації проводиться з дотриманням процедури: поняті, протокол, за потреби — ухвала слідчого судді. Порушення цього порядку з боку самих правоохоронців теж можна оскаржити, тож варто розуміти свої права ще до того, як до офісу прийдуть з обшуком.

Висновки

Захист комерційної таємниці працює тільки як система, а не як реакція на вже відбувшийся витік: документи, обмежені доступи, договірні механізми та готовність діяти швидко, якщо найгірше все ж станеться. Компанії, які будують цю систему заздалегідь, у критичний момент виграють не тижні, а місяці судового процесу.