[비즈한국] 企业有时会做出一些仅凭金钱难以解释的决策。了解隐藏其中的法律或制度,就能更深入地理解其内幕。“ 알아두면 쓸모 있는 비즈니스 법률(알쓸비법,学了就有用的商业法律)”栏目旨在介绍有助于理解商业脉络的线索。

如果事后才发现离职员工带走了公司资料,公司能做什么呢?从结论上来说,在那一刻能做的事情并不多。法院对于公司针对员工提起的诉讼通常持负面态度。即使签署了保密协议或竞业禁止协议,也有不少案例直接否认其效力,而基于这些文件提出的损害赔偿或违约罚款请求也经常被驳回。最近就有一个案例,即便已经确凿证明员工在离职前通过KakaoTalk大量传输公司资料,法院仍以“工作上有需要,且平时也一直使用KakaoTalk办公”为由,驳回了公司的诉求。
因此,信息保护不是事后应对的问题,而是事先设计的问题。只是,这种设计需要比人们想象的更为具体。在信息泄露案件中,容易引起混淆的一点是信息的“价值”。人们往往认为泄露的信息具有巨大的价值,因此试图通过证明信息本身的价值来要求损害赔偿。
然而,这是一种很容易被反驳的主张。对方可以辩称,除了高精尖的技术信息外,一般的营业信息只要花点时间,任何人都能整理出来。而且,要证明这些信息是能够左右公司命运的重要资料,实际上是不可能的。换言之,那种试图通过客观评估信息价值来计算损失额的方法,在现实中往往行不通。
因此,近期的实务趋向于从“如何管理”而非“价值”的角度切入。首尔北部地方法院2023加单100497判决支持了针对离职者的损害赔偿请求,并判令赔偿1500万韩元。在该案中,员工在签订劳动合同时承诺,无论是任职期间还是离职后,都不会擅自泄露或利用在公司获悉的商业秘密和机密资料。尽管如此,该员工仍泄露了作为承诺对象的客户信息及议题信息,且该事实已由客观证据证实。
公司为了防止重要信息泄露,为员工配备了办公笔记本电脑和PC,但该员工在单方面通知要使用个人笔记本电脑后,将客户信息下载到了个人电脑上。法院根据“若承认损害发生,但难以证明具体金额时,可参考相关法理确定相当金额作为赔偿”的原则,综合考虑了泄露的经过与手段、是否入职竞争对手公司或创业、原有客户流失情况等,最终确定了赔偿金额。
这一判决带来了三点启示:第一,保密协议书必须明确撰写。最核心的不是信息的客观价值,而是公司是否实施了物理和法律层面的管理。第二,泄露事实必须通过客观方式证明。这意味着需要时刻利用技术手段记录并管理信息流转。第三,因泄露造成了何种后果,仅是计算赔偿额时的考量因素之一。
同样的趋势在其他领域也能看到。从最近《下包法(分包法)》的修订及公平交易委员会的执行实务来看,主流观点已转变为:与其纠结信息客观上价值几何,不如认定只要被作为秘密进行管理,且被评估具有商业价值,就应当予以保护。通过该信息创造了多少经济价值,已不再是重要争议点。

归纳起来,公司需要证明的不是“这些信息有多了不起”,而是“我们是否一直将这些信息作为秘密进行管理”。留下管理痕迹,即是法律应对能力的体现。留下这些痕迹的方法有以下六种:
第一,协议书不是单纯的签署,而是需要“设计”。许多公司在入职时签一张协议书就感到安心,但协议书的内容构成远比“已存档”这一事实重要。首先,必须重新定义保护对象信息。范围设定得太广可能导致不公平指责,设得太窄则失去存档的实际意义。违约罚款条款也是如此,若金额过高,条款本身可能被判无效,导致关键时刻无法使用,因此将其设计为与实际薪资挂钩会更稳妥。此外,还必须预先获得对方关于在怀疑泄露时接受电子设备取证调查的同意。没有这一同意,后续获取证据的步骤就会受阻。
第二,没有技术控制就没有法律控制。信息资产保护不能仅靠法律文件完成。公司应采取将资料迁移至云端以确保个人设备不留备份、在办公PC上安装安全监控程序以实现中心化确认文件使用及外发记录等措施。这类技术手段不仅能防止泄露,更重要的是能作为“何时、何人、携带了什么”的客观证据。前述判决中,公司为员工配备办公设备的事实对判决产生了影响,也是出于同样的道理。需要注意的是,引入技术本身不是目的,必须与法律控制与管理体系相协调,并与安防公司提前协商。
第三,制度不仅要制定,更要执行。安全规定应作为就业规则的一部分制定,经过董事会决议后发布在公司内网。规定中必须明确,无论出于何种业务目的或收件人身份,通过非官方沟通渠道(如个人KakaoTalk或Telegram)传输公司资料的行为本身即视为违反规章。回顾前述因“业务需要”辩护成功的案例,这一规定的重要性显而易见。此外,应定期对员工PC进行监控、撰写安全审计报告并共享结果,从而客观展示相关规定并非空谈,而是正在实际执行中。
第四,在规定之前还需教育。在签署协议和实施安全规定前,必须开展解释其意图的教育。突如其来的管控会导致反弹,而反弹将成为未来争议约效力时的“弹药”。开展教育的记录本身,就是公司认真对待信息管理的证据。
第五,最后一道关口是离职流程。必须将离职应对流程标准化。从离职谈话、电子设备回收、必要时进行取证,到撰写归还确认书和资料销毁确认书,将各个环节以文档形式固定下来并严格执行。绝大多数纠纷的证据,都是在这短暂的过程中被制造或消灭的。
第六,在管控的同时支付报酬。公司统一配备办公PC并禁止使用个人笔记本、限制使用个人通讯软件等政策,本身会对员工造成不便。因此,有必要探讨额外支付“信息保护津贴”的方案。这不仅能提高员工的接受度,而且“存在与管控相对应的补偿”这一事实,在未来争议协议效力时,也将对公司有利。
综上所述,结论如下:第一,说服法院的不是信息的价值,而是管理的痕迹。第二,保密协议、安全规定、技术控制与离职流程并非各自独立的措施,而是一个整体。第三,采取这些措施的成本,远低于一场信息泄露诉讼所耗费的时间和代价。公司的信息资产是长期积累的信任与努力的结晶。保护它们,不应是在事故发生之后,而应在风平浪静的现在就开始。